Plan de cours détaillé
Attaques basées sur les ACL
- Théorie : panorama des chemins d’exploitation des ACL
- Atelier pratique : exécution complète d’une chaîne d’attaque par abus d’ACL
- Outils et méthodologies associés
Délégation Kerberos – guide complet
- Unconstrained Delegation – Printer Bug et techniques de coercition
- Resource-Based Constrained Delegation (RBCD) – exploitation via MachineAccountQuota
NTLM Relay – toujours une menace majeure
- Chaîne d’attaque : Coercion + NTLM Relay contre LDAP
- Stratégie complète de durcissement avec priorisation des actions
Mécanismes de persistance dans Active Directory – catalogue complet
- Utilisation d’AdminSDHolder comme porte dérobée
- Détournement de GPO comme mécanisme de persistance
Detection Engineering pour Active Directory
- Configuration complète des stratégies d’audit avancées
- Configuration de Sysmon pour les contrôleurs de domaine
Honey Tokens, comptes Canary et techniques de déception
- Honey Accounts – attributs destinés à attirer les attaquants
- Objets Canary pour la détection dans BloodHound
Purple Teaming appliqué à Active Directory
- Exercice « Assumed Breach » – déroulement et méthodologie
Réponse à incident dans Active Directory
- Les deux premières heures : triage et priorisation
- Recherche de mécanismes de persistance avec PowerShell
Administration par niveaux de privilèges (Tiered Administration)
- Modèle opérationnel et niveaux de maturité
- Authentication Policies et Authentication Silos
- Comptes d’administration d’urgence (Break-Glass)
Sécurité réseau autour d’Active Directory
- DHCPv6 / IPv6 – un risque souvent sous-estimé
- Null Sessions et requêtes LDAP anonymes
Retours d’expérience : les prochaines évolutions
- Windows LAPS (nouvelle génération) – migration depuis Legacy LAPS
- Kerberos en mode AES uniquement – suppression complète de RC4