Active Directory est l'épine dorsale des SI Windows et la cible privilégiée des attaquants. L'enseigner en TP, c'est montrer comment il se compromet pour mieux apprendre à le défendre, le tout en lab isolé.
Points clés
- Comprendre les chemins d'attaque AD
- Auditer et durcir l'annuaire
- Surveiller et détecter
Comprendre les chemins d'attaque AD
Présentez les techniques majeures : Kerberoasting (extraction de tickets pour casser des mots de passe de comptes de service), AS-REP Roasting, Pass-the-Hash et Pass-the-Ticket pour le mouvement latéral, et l'abus de délégations. Montrez la cartographie des chemins d'attaque avec BloodHound, qui révèle les chemins vers Domain Admin. Reliez ces techniques à MITRE ATT&CK. Comprendre comment un attaquant pense est le préalable à la défense.
Auditer et durcir l'annuaire
Détaillez les mesures défensives : politique de mots de passe forts, comptes à privilèges séparés et protégés (tier model), désactivation des protocoles obsolètes, gestion des mots de passe administrateurs locaux (LAPS). Montrez l'audit avec PingCastle ou PurpleKnight pour obtenir un score de risque et des recommandations priorisées. Reliez chaque correctif à un chemin d'attaque fermé. Le tiering des administrateurs est l'une des mesures les plus structurantes.
Surveiller et détecter
Présentez la détection côté Blue Team : journalisation des événements Kerberos et d'authentification, alertes sur les comportements suspects (Kerberoasting, création de compte privilégié), intégration dans un SIEM. Montrez le suivi des connexions anormales et des élévations de privilèges. Reliez à la réponse à incident en cas de compromission de l'annuaire. Un AD se défend par le durcissement ET par la surveillance continue.
En pratique
Scénario. Sur une à deux journées en lab isolé, montez un domaine Active Directory volontairement vulnérable (comptes faibles, SPN exposés, délégations dangereuses). Les apprenants jouent d'abord l'attaquant : énumération, Kerberoasting, cartographie BloodHound et chemin jusqu'à Domain Admin. Ils basculent ensuite en défense : audit PingCastle, durcissement (tiering, LAPS, suppression des SPN à risque) et mise en place d'alertes dans un SIEM. Ils réauditent pour mesurer la réduction du score de risque. Tout se déroule dans un domaine de lab isolé d'Internet.
Questions fréquentes
Pourquoi l'AD est-il une cible si fréquente ?
Parce qu'il centralise l'authentification et les droits de tout le SI Windows : le compromettre donne les clés du réseau. Une seule faille de configuration peut mener à Domain Admin.
Quel outil pour auditer un Active Directory ?
PingCastle et PurpleKnight produisent gratuitement un score de risque et des recommandations. BloodHound, lui, révèle les chemins d'attaque vers les comptes à privilèges.
Pour aller plus loin
Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.
Besoin d'un formateur expert ou envie de transmettre ?
tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.
Voir les cours à pourvoir Explorer l'annuaire d'outils →