Administrateur local vs administrateur du domaine : frontières et chemins de compromission
L’une des confusions les plus récurrentes en gestion des incidents réside dans l’assimilation du terme « Administrateur » :
- Administrateur local : entité disposant des droits maximaux sur une machine isolée (poste ou serveur). Son champ d’action s’arrête strictement aux frontières physiques ou virtuelles du système d’exploitation hôte.
- Administrateur du domaine (Domain Admin) : entité disposant des droits administratifs sur l’annuaire Active Directory lui-même et, par extension de configuration standard, sur les machines membres qui lui accordent leur confiance.
Pourquoi c’est important en DFIR
Section intitulée « Pourquoi c’est important en DFIR »L’investigateur doit répondre à deux questions fondamentales lors d’une intrusion :
- Question 1 : « L’attaquant a compromis le serveur WEB01 avec un compte administrateur local. Le domaine est-il compromis ? »
- Réponse : pas immédiatement. L’attaquant possède le contrôle de l’hôte, mais n’a aucun droit direct sur l’annuaire AD.
- Question 2 : « Quels chemins techniques permettent à l’attaquant de passer d’un statut d’administrateur local à celui d’administrateur de domaine ? »
- C’est le cœur du mouvement latéral. L’attaquant utilise sa position d’administrateur local pour voler des artefacts (tokens en mémoire LSASS, tickets Kerberos, hashs en cache, secrets DPAPI) déposés par des administrateurs du domaine s’étant connectés sur la machine compromise.
Comment ça fonctionne
Section intitulée « Comment ça fonctionne »La chaîne de liaison par défaut
Section intitulée « La chaîne de liaison par défaut »Pourquoi un Domain Admin a-t-il des droits sur un poste de travail ?
Ce n’est pas un pouvoir magique ou inhérent au protocole réseau. Lors de la jonction d’un ordinateur au domaine :
- Le client Windows contacte le contrôleur de domaine.
- Le groupe de domaine
DOMAIN\Domain Adminsest automatiquement injecté comme membre du groupe localBUILTIN\Administratorsde la machine. - Si un administrateur système supprime
Domain AdminsdeBUILTIN\Administratorssur une machine, les administrateurs du domaine perdent leurs droits administratifs locaux sur cet hôte spécifique (bien qu’ils puissent forcer sa réintroduction via une GPO de groupes restreints).
┌─────────────────────────────────────────┐│ Active Directory ││ ││ [Groupe : Domain Admins] (RID 512) │└────────────────────┬────────────────────┘ │ (Injecté lors de la jonction) ▼┌─────────────────────────────────────────┐│ Machine Membre (FS01) ││ ││ [Groupe Local : Administrators] (544) ││ ├── LOCAL\Administrator (RID 500) ││ └── DOMAIN\Domain Admins (RID 512)│└─────────────────────────────────────────┘Chemins de compromission : du local au domaine
Section intitulée « Chemins de compromission : du local au domaine »Un attaquant disposant d’un compte administrateur local sur une machine membre peut faire basculer le domaine à travers 4 vecteurs classiques :
Compromission Admin Local (Hôte A) │ ├─► 1. Vol de Credentials LSASS (Dump du mot de passe / hash d'un Domain Admin connecté) ├─► 2. Vol de Ticket Kerberos (Pass-the-Ticket via TGT en mémoire de session) ├─► 3. Réutilisation de mot de passe (Même mot de passe local sur d'autres serveurs / DC) └─► 4. Abus de compte de service (Kerberoasting hors ligne ou token de service T1/T0)- Extraction de mémoire LSASS : si un administrateur du domaine a ouvert une session RDP (Logon Type 10) ou interactive (Type 2) sur la machine, ses clés Kerberos ou hashs NTLM résident dans le processus
lsass.exe. L’attaquant local les extrait avecMimikatzoulsassy. - Pass-the-Hash inter-machines (échec de LAPS) : si le compte
Administratorlocal a le même mot de passe sur toutes les machines du parc (absence de LAPS), l’attaquant effectue un mouvement latéral sur tous les postes jusqu’à atteindre un serveur où est connecté un compte à privilèges. - Exploitation de délégations Kerberos non contraintes : si la machine compromise possède l’attribut
TRUSTED_FOR_DELEGATION, tout compte du domaine qui s’y connecte lui transmet une copie de son ticket TGT.
Ce qui est possible
Section intitulée « Ce qui est possible »- Supprimer les domain admins des machines locales : dans un modèle de sécurité renforcé (Tiering / Zero Trust), les administrateurs du domaine ne doivent jamais être administrateurs des postes de travail utilisateurs (Tier 2).
- Un administrateur local peut intercepter toute communication réseau de son hôte : il peut sniffer les échanges NTLM ou déployer des implants de capture.
- Isoler une machine compromise sans couper le domaine : l’analyste peut révoquer le compte machine (
COMPUTER$) sur le DC pour bloquer toute authentification Kerberos vers et depuis cet hôte.
Ce qui n’est pas possible
Section intitulée « Ce qui n’est pas possible »- Un administrateur local ne peut pas interroger directement la base
ntds.ditdistante : ses requêtes RPC/SMB vers un contrôleur de domaine s’exécutent avec des privilèges nuls ou anonymes. - Un hash NTLM local ne peut pas être injecté dans un contrôleur de domaine : le DC ne connaît pas le Domain SID de la machine hôte.
- Un mot de passe modifié localement n’affecte jamais l’Active Directory.
Confusions fréquentes
Section intitulée « Confusions fréquentes »Exemple concret : l’attaque de rebond classique
Section intitulée « Exemple concret : l’attaque de rebond classique »- L’attaquant obtient un accès initial sur
WKSTN-12via un phishing et élève ses privilèges localement via une vulnérabilité Windows (ex:CVE-2026-33825). Il estWKSTN-12\Administrator. - L’administrateur réseau du domaine
CORP\admsmith(membre deDomain Admins) se connecte surWKSTN-12en RDP pour diagnostiquer une panne. - L’attaquant, disposant des droits
SYSTEM, extrait les tickets delsass.exe: il vole le TGT deCORP\admsmith. - L’attaquant injecte ce TGT dans sa propre session (
Rubeus ptt) et contacte le contrôleur de domaineDC01.CORPvia SMB pour déployer son ransomware.
L’attaquant n’a jamais cassé le mot de passe de domaine : il a profité de la présence d’une identité de domaine sur une autorité locale compromise.
Artefacts / traces
Section intitulée « Artefacts / traces »Dans les journaux d’événements :
- Event ID 4624 (logon type 2 OU 10) : surveiller si un compte
TargetDomainName == CORPet membre deDomain Adminss’est connecté sur une machine de bas niveau. - Event ID 4672 : vérifie l’élévation de privilèges locaux.
- Event ID 10 (Sysmon) : détection de l’ouverture du processus
lsass.exepar un binaire suspect (mimikatz.exe,procdump.exe,rundll32.exe).
Méthodes d’investigation
Section intitulée « Méthodes d’investigation »- Vérifier qui est connecté actuellement sur une machine suspecte :
Fenêtre de terminal query userGet-CimInstance Win32_LoggedOnUser | Select-Object Antecedent -Unique - Auditer les membres réels du groupe
Administratorslocal :Fenêtre de terminal Get-LocalGroupMember -Group "Administrators" - Auditer la politique LAPS :
Fenêtre de terminal Get-ADComputer -Identity "WKSTN-12" -Properties "ms-Mcs-AdmPwdExpirationTime", "msLAPS-PasswordExpirationTime"
Points clés à retenir
Section intitulée « Points clés à retenir »- L’administrateur local n’a aucun pouvoir intrinsèque sur l’Active Directory.
- La présence d’un domain admin sur une machine non sécurisée transforme une compromission locale en prise de contrôle du domaine.
- Le principe du tiering (Tier 0 / tier 1 / tier 2) interdit strictement la connexion d’identités hautement privilégiées sur des machines de niveau inférieur.
- LAPS neutralise le mouvement latéral par réutilisation de mot de passe local.