Aller au contenu

Matrice de synthèse et aide-mémoire DFIR Active Directory

Event IDSource / JournalSignification opérationnelleChamp clé à examiner
4624Sécurité (Hôte/DC)Ouverture de session réussieLogonType, LogonProcessName, TargetUserSid, IpAddress
4625Sécurité (Hôte/DC)Échec d’authentificationStatus, SubStatus (ex: 0xC000006A bad password)
4627Sécurité (Hôte)Appartenance aux groupes du jetonGroupMembership (SIDs injectés lors du logon)
4662Sécurité (DC)Accès à un objet d’annuaire (DCSync)Properties (1131f6ad-9c07... = DCSync)
4672Sécurité (Hôte)Attribution de privilèges spéciauxPrivilegeList (SeDebugPrivilege, SeBackupPrivilege)
4675Sécurité (DC)SIDs filtrés lors d’un transit de confianceFilteredSIDs (Tentative d’injection sIDHistory)
4720Sécurité (DC/Hôte)Création d’un compte utilisateurTargetUserName, SubjectUserName
4728Sécurité (DC)Membre ajouté à un groupe de sécurité globalMemberName, TargetUserName
4732Sécurité (DC/Hôte)Membre ajouté à un groupe local (FSP / Admin)MemberName (DistinguishedName ou FSP SID)
4768Sécurité (DC)Demande de TGT Kerberos initialTargetUserName, TicketOptions, PreAuthType
4769Sécurité (DC)Demande de TGS Kerberos (Service ou Referral)ServiceName (krbtgt/*), TicketEncryptionType (0x17)
4776Sécurité (DC)Validation d’identifiants NTLM NetlogonPackageName, TargetUserName, Status
7045Système (Hôte)Nouveau service installé (PsExec, smbexec)ServiceName, ImagePath
8004NTLM/Operational (DC)Routage d’authentification NTLM forwardedUserName, DomainName, DirectTarget

2. Matrice de décodage des types d’ouverture de session (logon types)

Section intitulée « 2. Matrice de décodage des types d’ouverture de session (logon types) »
TypeIntituléContexte techniqueRisque de compromission associé
2InteractifConnexion locale au clavier/consoleVol de hash NTLM / TGT en mémoire LSASS
3RéseauAccès réseau SMB, RPC, WMI, HTTPMouvement latéral, Pass-the-Hash, NetExec
4BatchTâche planifiée sous compte de serviceExposition de credentials dans le Task Scheduler
5ServiceLancement d’un service WindowsÉlévation de privilèges locale
7DéverrouillageDéverrouillage de session existantePrésence physique confirmée de l’utilisateur
8NetworkCleartextAuthentification IIS basique avec mot de passe en clairInterception réseau du mot de passe
9NewCredentialsCommande runas /netonlySignature de Mimikatz / Overpass-the-Hash
10RemoteInteractiveConnexion Bureau à distance (RDP)Vol de session interactive et credentials en RAM

3. Matrice de qualification rapide des attaques Kerberos

Section intitulée « 3. Matrice de qualification rapide des attaques Kerberos »
┌──────────────────┬──────────────────────┬────────────────────────┬────────────────────────┐
│ Type d'Attaque │ Clé compromise │ Portée de l'attaque │ Signature DC │
├──────────────────┼──────────────────────┼────────────────────────┼────────────────────────┤
│ Golden Ticket │ krbtgt (Domaine) │ Forêt entière (Tier 0) │ Event 4769 SANS 4768 │
│ Silver Ticket │ Compte Machine/Svc │ Service unique │ AUCUNE trace sur le DC │
│ DCSync │ Droits réplication │ Extraction NTDS totale │ Event 4662 (GUID rep) │
│ Kerberoasting │ Mdp de service faible│ Cassage de hash TGS │ Event 4769 massif RC4 │
│ AS-REP Roasting │ Mdp sans pré-auth │ Cassage de hash TGT │ Event 4768 PreAuth=0 │
└──────────────────┴──────────────────────┴────────────────────────┴────────────────────────┘

1. Identifier les administrateurs du domaine et enterprise admins

Section intitulée « 1. Identifier les administrateurs du domaine et enterprise admins »
Fenêtre de terminal
Get-ADGroupMember -Identity "Domain Admins" -Recursive | Select-Object Name, SamAccountName, ObjectClass
Get-ADGroupMember -Identity "Enterprise Admins" -Recursive | Select-Object Name, SamAccountName

2. Détecter les délégations non contraintes (vecteur de vol de TGT)

Section intitulée « 2. Détecter les délégations non contraintes (vecteur de vol de TGT) »
Fenêtre de terminal
Get-ADComputer -Filter {TrustedForDelegation -eq $True} | Select-Object Name, DNSHostName

3. Lister tous les comptes externes ayant des accès locaux (FSP)

Section intitulée « 3. Lister tous les comptes externes ayant des accès locaux (FSP) »
Fenêtre de terminal
Get-ADObject -SearchBase "CN=ForeignSecurityPrincipals,DC=domain,DC=local" -Filter * -Properties memberOf |
Select-Object Name, whenCreated, memberOf

4. Vérifier l’état de quarantaine du filtrage de SID (SID filtering)

Section intitulée « 4. Vérifier l’état de quarantaine du filtrage de SID (SID filtering) »
Fenêtre de terminal
netdom trust DOMAINE_LOCAL /Domain:DOMAINE_DISTANT /quarantine
Fenêtre de terminal
Get-Acl "AD:\DC=domain,DC=local" | Select-Object -ExpandProperty Access |
Where-Object { $_.ActiveDirectoryRights -match 'ExtendedRight' -and $_.ObjectType -eq '1131f6ad-9c07-11d1-f79f-00c04fc2dcd2' }

6. Traquer les GPOs récemment modifiées dans SYSVOL

Section intitulée « 6. Traquer les GPOs récemment modifiées dans SYSVOL »
Fenêtre de terminal
Get-ChildItem -Path "\\$env:USERDNSDOMAIN\SYSVOL\$env:USERDNSDOMAIN\Policies" -Recurse |
Sort-Object LastWriteTime -Descending | Select-Object -First 15 FullName, LastWriteTime

5. Matrice de remédiation d’urgence post-compromission

Section intitulée « 5. Matrice de remédiation d’urgence post-compromission »
Scénario de criseAction 1 (Immédiate)Action 2 (Sous 2h)Action 3 (Sous 24h)
DCSync OU golden ticketIsoler la machine sourcePremière réinitialisation de krbtgtSeconde réinitialisation de krbtgt + rotation trust keys
Pass-the-Hash local massifIsoler les postes infectésActiver LAPS sur 100% du parcMettre LocalAccountTokenFilterPolicy = 0
Compromission entra ConnectBloquer l’IP source sur le DCRéinitialiser mot de passe MSOL_Réinitialiser le compte de synchronisation Cloud
GPO militarisée dans SYSVOLDésactiver le lien de la GPOSupprimer les fichiers sous SYSVOLForcer gpupdate /force sur tout le parc

  • Identité $\rightarrow$ authentification $\rightarrow$ autorisation $\rightarrow$ accès $\rightarrow$ action : ne sautez jamais une étape dans votre raisonnement.
  • Le SID est la seule ancre d’identité fiable face aux renommages et à l’usurpation.
  • Une double réinitialisation de krbtgt avec respect du délai de réplication est l’unique façon d’éradiquer un Golden Ticket.
  • La collecte locale des journaux d’endpoints est indispensable : NTLM local et Silver Tickets n’apparaissent jamais sur les contrôleurs de domaine.