Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

WriteOwner

ad

Définition

WriteOwner est un droit de contrôle d'accès (ACE) dans Active Directory permettant à son détenteur de modifier le champ propriétaire (Owner) d'un objet de l'annuaire, indépendamment des autres permissions dont il dispose sur cet objet. Cette permission, en apparence secondaire, constitue en réalité l'un des maillons les plus dangereux de la chaîne d'escalade de privilèges par abus d'ACL : dans le modèle de sécurité Windows, le propriétaire d'un objet dispose implicitement, quelle que soit sa DACL explicite, du droit WriteDACL sur cet objet, c'est-à-dire du pouvoir de modifier entièrement ses permissions. Un attaquant disposant du droit WriteOwner sur un objet AD sensible — utilisateur, groupe, GPO — peut donc s'attribuer la propriété de cet objet, puis exploiter le WriteDACL implicite qui en découle pour s'octroyer n'importe quel autre droit, jusqu'au contrôle total (GenericAll). Cette chaîne d'abus est systématiquement identifiée par les outils de cartographie comme BloodHound, qui matérialisent l'arête WriteOwner entre un principal de sécurité et sa cible potentielle dans le graphe d'attaque du domaine. La détection de cette technique repose sur l'audit des changements de propriétaire via l'Event ID 5136 (modification d'objet d'annuaire) lorsque l'audit SACL est correctement configuré sur les objets sensibles, en particulier les groupes à privilèges élevés protégés par le mécanisme AdminSDHolder.

Chaîne : WriteOwner > prise de propriété > WriteDACL > ajout de permissions > exploitation. Outils : PowerView Set-DomainObjectOwner. Scénarios : prise de propriété d'un groupe privilégié, compte de service, modèle de certificat ou racine du domaine. BloodHound identifie les relations WriteOwner. Détection : événement 5136 sur nTSecurityDescriptor.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis