Matrice de synthèse et aide-mémoire DFIR Active Directory
1. Matrice des event IDs Windows capitaux en DFIR
Section intitulée « 1. Matrice des event IDs Windows capitaux en DFIR »| Event ID | Source / Journal | Signification opérationnelle | Champ clé à examiner |
|---|---|---|---|
| 4624 | Sécurité (Hôte/DC) | Ouverture de session réussie | LogonType, LogonProcessName, TargetUserSid, IpAddress |
| 4625 | Sécurité (Hôte/DC) | Échec d’authentification | Status, SubStatus (ex: 0xC000006A bad password) |
| 4627 | Sécurité (Hôte) | Appartenance aux groupes du jeton | GroupMembership (SIDs injectés lors du logon) |
| 4662 | Sécurité (DC) | Accès à un objet d’annuaire (DCSync) | Properties (1131f6ad-9c07... = DCSync) |
| 4672 | Sécurité (Hôte) | Attribution de privilèges spéciaux | PrivilegeList (SeDebugPrivilege, SeBackupPrivilege) |
| 4675 | Sécurité (DC) | SIDs filtrés lors d’un transit de confiance | FilteredSIDs (Tentative d’injection sIDHistory) |
| 4720 | Sécurité (DC/Hôte) | Création d’un compte utilisateur | TargetUserName, SubjectUserName |
| 4728 | Sécurité (DC) | Membre ajouté à un groupe de sécurité global | MemberName, TargetUserName |
| 4732 | Sécurité (DC/Hôte) | Membre ajouté à un groupe local (FSP / Admin) | MemberName (DistinguishedName ou FSP SID) |
| 4768 | Sécurité (DC) | Demande de TGT Kerberos initial | TargetUserName, TicketOptions, PreAuthType |
| 4769 | Sécurité (DC) | Demande de TGS Kerberos (Service ou Referral) | ServiceName (krbtgt/*), TicketEncryptionType (0x17) |
| 4776 | Sécurité (DC) | Validation d’identifiants NTLM Netlogon | PackageName, TargetUserName, Status |
| 7045 | Système (Hôte) | Nouveau service installé (PsExec, smbexec) | ServiceName, ImagePath |
| 8004 | NTLM/Operational (DC) | Routage d’authentification NTLM forwarded | UserName, DomainName, DirectTarget |
2. Matrice de décodage des types d’ouverture de session (logon types)
Section intitulée « 2. Matrice de décodage des types d’ouverture de session (logon types) »| Type | Intitulé | Contexte technique | Risque de compromission associé |
|---|---|---|---|
| 2 | Interactif | Connexion locale au clavier/console | Vol de hash NTLM / TGT en mémoire LSASS |
| 3 | Réseau | Accès réseau SMB, RPC, WMI, HTTP | Mouvement latéral, Pass-the-Hash, NetExec |
| 4 | Batch | Tâche planifiée sous compte de service | Exposition de credentials dans le Task Scheduler |
| 5 | Service | Lancement d’un service Windows | Élévation de privilèges locale |
| 7 | Déverrouillage | Déverrouillage de session existante | Présence physique confirmée de l’utilisateur |
| 8 | NetworkCleartext | Authentification IIS basique avec mot de passe en clair | Interception réseau du mot de passe |
| 9 | NewCredentials | Commande runas /netonly | Signature de Mimikatz / Overpass-the-Hash |
| 10 | RemoteInteractive | Connexion Bureau à distance (RDP) | Vol de session interactive et credentials en RAM |
3. Matrice de qualification rapide des attaques Kerberos
Section intitulée « 3. Matrice de qualification rapide des attaques Kerberos »┌──────────────────┬──────────────────────┬────────────────────────┬────────────────────────┐│ Type d'Attaque │ Clé compromise │ Portée de l'attaque │ Signature DC │├──────────────────┼──────────────────────┼────────────────────────┼────────────────────────┤│ Golden Ticket │ krbtgt (Domaine) │ Forêt entière (Tier 0) │ Event 4769 SANS 4768 ││ Silver Ticket │ Compte Machine/Svc │ Service unique │ AUCUNE trace sur le DC ││ DCSync │ Droits réplication │ Extraction NTDS totale │ Event 4662 (GUID rep) ││ Kerberoasting │ Mdp de service faible│ Cassage de hash TGS │ Event 4769 massif RC4 ││ AS-REP Roasting │ Mdp sans pré-auth │ Cassage de hash TGT │ Event 4768 PreAuth=0 │└──────────────────┴──────────────────────┴────────────────────────┴────────────────────────┘4. Les 6 commandes PowerShell vitales en crise
Section intitulée « 4. Les 6 commandes PowerShell vitales en crise »1. Identifier les administrateurs du domaine et enterprise admins
Section intitulée « 1. Identifier les administrateurs du domaine et enterprise admins »Get-ADGroupMember -Identity "Domain Admins" -Recursive | Select-Object Name, SamAccountName, ObjectClassGet-ADGroupMember -Identity "Enterprise Admins" -Recursive | Select-Object Name, SamAccountName2. Détecter les délégations non contraintes (vecteur de vol de TGT)
Section intitulée « 2. Détecter les délégations non contraintes (vecteur de vol de TGT) »Get-ADComputer -Filter {TrustedForDelegation -eq $True} | Select-Object Name, DNSHostName3. Lister tous les comptes externes ayant des accès locaux (FSP)
Section intitulée « 3. Lister tous les comptes externes ayant des accès locaux (FSP) »Get-ADObject -SearchBase "CN=ForeignSecurityPrincipals,DC=domain,DC=local" -Filter * -Properties memberOf | Select-Object Name, whenCreated, memberOf4. Vérifier l’état de quarantaine du filtrage de SID (SID filtering)
Section intitulée « 4. Vérifier l’état de quarantaine du filtrage de SID (SID filtering) »netdom trust DOMAINE_LOCAL /Domain:DOMAINE_DISTANT /quarantine5. Rechercher les comptes ayant les droits DCSync
Section intitulée « 5. Rechercher les comptes ayant les droits DCSync »Get-Acl "AD:\DC=domain,DC=local" | Select-Object -ExpandProperty Access | Where-Object { $_.ActiveDirectoryRights -match 'ExtendedRight' -and $_.ObjectType -eq '1131f6ad-9c07-11d1-f79f-00c04fc2dcd2' }6. Traquer les GPOs récemment modifiées dans SYSVOL
Section intitulée « 6. Traquer les GPOs récemment modifiées dans SYSVOL »Get-ChildItem -Path "\\$env:USERDNSDOMAIN\SYSVOL\$env:USERDNSDOMAIN\Policies" -Recurse | Sort-Object LastWriteTime -Descending | Select-Object -First 15 FullName, LastWriteTime5. Matrice de remédiation d’urgence post-compromission
Section intitulée « 5. Matrice de remédiation d’urgence post-compromission »| Scénario de crise | Action 1 (Immédiate) | Action 2 (Sous 2h) | Action 3 (Sous 24h) |
|---|---|---|---|
| DCSync OU golden ticket | Isoler la machine source | Première réinitialisation de krbtgt | Seconde réinitialisation de krbtgt + rotation trust keys |
| Pass-the-Hash local massif | Isoler les postes infectés | Activer LAPS sur 100% du parc | Mettre LocalAccountTokenFilterPolicy = 0 |
| Compromission entra Connect | Bloquer l’IP source sur le DC | Réinitialiser mot de passe MSOL_ | Réinitialiser le compte de synchronisation Cloud |
| GPO militarisée dans SYSVOL | Désactiver le lien de la GPO | Supprimer les fichiers sous SYSVOL | Forcer gpupdate /force sur tout le parc |
Points clés à retenir
Section intitulée « Points clés à retenir »- Identité $\rightarrow$ authentification $\rightarrow$ autorisation $\rightarrow$ accès $\rightarrow$ action : ne sautez jamais une étape dans votre raisonnement.
- Le SID est la seule ancre d’identité fiable face aux renommages et à l’usurpation.
- Une double réinitialisation de
krbtgtavec respect du délai de réplication est l’unique façon d’éradiquer un Golden Ticket. - La collecte locale des journaux d’endpoints est indispensable : NTLM local et Silver Tickets n’apparaissent jamais sur les contrôleurs de domaine.
Références et approfondissements
Section intitulée « Références et approfondissements »- Microsoft Learn: Active Directory Security Technical Documentation
- Fiche 01 — identités Windows : comptes locaux vs comptes de domaine
- Fiche 10 — frontières administratives dans Windows et Active Directory
- Fiche 26 — DCSync : fonctionnement, prérequis et artefacts
- Fiche 27 — golden ticket vs silver ticket : création, portée et détection
- Fiche 33 — arbre de décision d’investigation Active Directory