Audit Active Directory : chemins de contrôle & comptes à privilèges

L'audit Active Directory révèle comment un attaquant déjà présent sur le réseau pourrait prendre le contrôle du domaine. Pentestscans cartographie les chemins de contrôle vers les comptes à privilèges, dresse l'inventaire des comptes à risque et fournit des recommandations mappées ANSSI — sans jamais accéder à votre réseau.

Chemins de contrôleComptes à privilègesKerberoastingDélégation KerberosANSSIZéro conservation

1. Pourquoi l'AD ne s'audite pas en black-box

Un scan externe part d'une URL et teste la surface exposée sur Internet. L'Active Directory, lui, est interne et authentifié : il s'interroge en LDAP avec un compte du domaine. On ne peut donc pas l'auditer à distance. Le bon modèle : vous collectez chez vous, vous déposez, nous analysons.

2. Deux façons de fournir les données

Voie 1 — Rapport PingCastle

Vous exécutez PingCastle sur votre domaine (self-audit, sous votre licence) et déposez le rapport healthcheck (XML). Nous l'interprétons : score global, catégories, règles déclenchées.

Voie 2 — Collecteur maison

Vous lancez notre collecteur maison (script PowerShell en lecture seule, sans dépendance ni Neo4j) qui produit un fichier JSON. Notre moteur reconstruit le graphe de contrôle et calcule les chemins de compromission.

3. Ce que contient le rapport

4. Confidentialité : zéro conservation

Le fichier déposé et le rapport généré sont envoyés par email puis supprimés de la plateforme. Aucune copie n'est conservée. Vos données d'annuaire ne servent qu'à produire le rapport que vous recevez.

5. Questions fréquentes

Qu'est-ce qu'un chemin de contrôle ?

Une suite de droits (appartenance, réinitialisation de mot de passe, GenericAll, WriteDACL, ajout de membre…) qui permet, de proche en proche, à un compte ordinaire d'obtenir les privilèges du domaine. C'est souvent ainsi que se déroulent réellement les compromissions d'AD.

Faut-il être administrateur du domaine pour collecter ?

Non : un compte du domaine suffit pour l'essentiel. Le collecteur est en lecture seule et ne modifie rien.

→ Voir aussi : le scan de vulnérabilités automatisé

Lancer un audit Active Directory