Master Class: Securing Active Directory Deep Dive LEVEL 3 (SADDD-L3) – Outline

Plan de cours détaillé

Attaques basées sur les ACL
  • Théorie : panorama des chemins d’exploitation des ACL
  • Atelier pratique : exécution complète d’une chaîne d’attaque par abus d’ACL
  • Outils et méthodologies associés
Délégation Kerberos – guide complet
  • Unconstrained Delegation – Printer Bug et techniques de coercition
  • Resource-Based Constrained Delegation (RBCD) – exploitation via MachineAccountQuota
NTLM Relay – toujours une menace majeure
  • Chaîne d’attaque : Coercion + NTLM Relay contre LDAP
  • Stratégie complète de durcissement avec priorisation des actions
Mécanismes de persistance dans Active Directory – catalogue complet
  • Utilisation d’AdminSDHolder comme porte dérobée
  • Détournement de GPO comme mécanisme de persistance
Detection Engineering pour Active Directory
  • Configuration complète des stratégies d’audit avancées
  • Configuration de Sysmon pour les contrôleurs de domaine
Honey Tokens, comptes Canary et techniques de déception
  • Honey Accounts – attributs destinés à attirer les attaquants
  • Objets Canary pour la détection dans BloodHound
Purple Teaming appliqué à Active Directory
  • Exercice « Assumed Breach » – déroulement et méthodologie
Réponse à incident dans Active Directory
  • Les deux premières heures : triage et priorisation
  • Recherche de mécanismes de persistance avec PowerShell
Administration par niveaux de privilèges (Tiered Administration)
  • Modèle opérationnel et niveaux de maturité
  • Authentication Policies et Authentication Silos
  • Comptes d’administration d’urgence (Break-Glass)
Sécurité réseau autour d’Active Directory
  • DHCPv6 / IPv6 – un risque souvent sous-estimé
  • Null Sessions et requêtes LDAP anonymes
Retours d’expérience : les prochaines évolutions
  • Windows LAPS (nouvelle génération) – migration depuis Legacy LAPS
  • Kerberos en mode AES uniquement – suppression complète de RC4