Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

User Enumeration

ad

Définition

L'User Enumeration désigne l'ensemble des techniques permettant à un attaquant d'identifier des noms de comptes utilisateurs valides au sein d'un domaine Active Directory, une étape préalable indispensable à toute tentative ultérieure de force brute, de password spraying ou d'attaque Kerberos ciblée comme l'AS-REP Roasting. Plusieurs vecteurs permettent cette énumération sans nécessiter de compte préalablement authentifié : les requêtes LDAP anonymes lorsque le domaine les autorise encore, l'interrogation du protocole Kerberos lui-même, qui répond différemment selon qu'un nom de compte existe ou non lors d'une demande AS-REQ, une différence de code d'erreur exploitée par des outils comme Kerbrute, ou encore l'énumération via SMB et le protocole SAMR lorsque les restrictions anonymes ne sont pas correctement appliquées. Une fois authentifié avec un compte disposant même de privilèges minimaux, l'attaquant dispose d'un accès bien plus large via des requêtes LDAP standards, listant potentiellement l'intégralité des comptes du domaine avec leurs attributs associés. Cette phase de reconnaissance conditionne directement l'efficacité des attaques suivantes, une liste précise de comptes valides réduisant considérablement le nombre de tentatives nécessaires lors d'un password spraying et limitant ainsi le risque de déclencher un verrouillage de compte massif. La restriction des requêtes anonymes et la limitation de l'exposition Kerberos non authentifiée constituent les principales contre-mesures recommandées.

Fonctionnement technique

Kerberos User Enumeration (sans credentials) : kerbrute userenum --dc DC -d domain.com wordlist.txt. La réponse KDC distingue compte inexistant (C_PRINCIPAL_UNKNOWN) de compte existant sans pre-auth (PREAUTH_REQUIRED) ou avec mauvais mot de passe (PREAUTH_FAILED). Pas d'Event ID 4625 généré pour AS-REQ sans pre-auth.

Exploitation et vecteurs d'attaque

  • Kerbrute : Enumération silencieuse via AS-REQ
  • RID Cycling : Résolution des RIDs 500-5000+ via SAMR
  • Password Spray : Un mot de passe commun sur tous les comptes énumérés

Détection et mitigation

  • Event ID 4768 avec résultat 0x6 (bad username) : volume anormal
  • MDI : alerte user enumeration Kerberos
  • Honeypot accounts : faux comptes déclenchant des alertes

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis