Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

WriteDACL

ad

Définition

WriteDACL est un droit de contrôle d'accès (ACE) Active Directory permettant à son détenteur de modifier directement la liste de contrôle d'accès discrétionnaire (DACL) d'un objet de l'annuaire, c'est-à-dire l'ensemble des permissions accordées ou refusées sur cet objet à d'autres principals de sécurité. Ce droit est considéré comme l'un des plus critiques du modèle de permissions Active Directory, car il permet à son titulaire de s'octroyer, à lui-même ou à tout autre compte sous son contrôle, n'importe quel autre droit d'accès sur l'objet ciblé, jusqu'au contrôle total équivalent à GenericAll — y compris la capacité de réinitialiser un mot de passe, d'ajouter un membre à un groupe, ou de modifier des attributs sensibles comme msDS-AllowedToDelegateTo. WriteDACL sur un objet de portée large, comme le domaine lui-même, une OU contenant des comptes privilégiés, ou un groupe à hauts privilèges, constitue un chemin d'escalade de privilèges quasi immédiat que les outils comme BloodHound identifient systématiquement comme arête à fort impact dans le graphe d'attaque du domaine. L'attribution de WriteDACL provient historiquement de délégations d'administration mal calibrées, ou de l'installation de produits comme Exchange qui accordent ce droit à des groupes de service sur l'objet domaine. Sa détection en fonctionnement s'appuie sur l'audit de l'Event ID 5136 lorsque la SACL adéquate est configurée sur les objets sensibles.

Abus : ajout de DS-Replication-Get-Changes-All (DCSync), GenericAll sur un admin, écriture msDS-AllowedToActOnBehalfOfOtherIdentity (RBCD), droits d'inscription sur un modèle AD CS. Outils : PowerView Add-DomainObjectAcl, dacledit.py. BloodHound cartographie les relations WriteDACL. Détection : événements 5136 sur les attributs de sécurité.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis