ACTIVE DIRECTORY

0.0(0)
Studied by 0 people
call kaiCall Kai
Locked
learnLearn
examPractice Test
spaced repetitionSpaced Repetition
heart puzzleMatch
flashcardsFlashcards
GameKnowt Play
Card Sorting

1/101

encourage image

There's no tags or description

Looks like no tags are added yet.

Last updated 8:10 PM on 9/15/26
Name
Mastery
Learn
Test
Matching
Spaced
Call with Kai
Chat

No analytics yet

Send a link to your students to track their progress

102 Terms

1
New cards

Qu'est-ce que LDAP Signing ?

Signe cryptographiquement les communications LDAP afin de protéger leur intégrité et leur authenticité. Un contrôleur de domaine configuré en Require signing rejette les liaisons LDAP non signées.

2
New cards

Que fait LDAP dans l’Active Directory ?

LDAP permet d'interroger et de modifier l'annuaire Active Directory : utilisateurs, groupes.

3
New cards

Pourquoi signer LDAP ?

Sans protection des communications LDAP peuvent être exposées à des attaques de type Man-in-the-Middle.

4
New cards

Attaque typique : NTLM Relay vers LDAP

Un attaquant récupère ou force une authentification NTLM puis tente de la relayer vers LDAP sur un contrôleur de domaine. Si le serveur accepte une liaison non signée et que le compte relayé possède des droits intéressants

5
New cards

LDAP Signing — GPO côté contrôleur de domaine

Default Domain Controllers Policy > Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > Domain controller: LDAP server signing requirements = Require signing

6
New cards

LDAP Signing — GPO côté client

Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > Network security: LDAP client signing quirements

7
New cards

LDAP Signing — À quoi correspond « Valeurs utiles : None » ?

Pas de demande de signature ; Negotiate signing = demande la signature si disponible ; Require signing = exige la signature.

8
New cards

LDAP Signing — « Event ID 2887»

Résumé périodique indiquant que des liaisons LDAP non signées ont été détectées.

9
New cards

LDAP Signing — "Event ID 2888”

Peut apparaître lorsque le serveur rejette des tentatives de liaisons non signées.

10
New cards

LDAP Signing — Que faut-il retenir sur « Tester l'application de la stratégie » ?

Avec LDP.exe tenter un Simple Bind sur le port 389 d'un DC. Si la signature est correctement exigée

11
New cards

Quelle commande CMD correspond à : « Force l'application des nouvelles stratégies de groupe après modification. » ?

gpupdate /force

12
New cards

LDAP Signing — Que faut-il retenir sur « Windows Server 2025 » ?

Les nouvelles installations Active Directory sur Windows Server 2025 exigent la signature LDAP par défaut. Une mise à niveau depuis une ancienne version conserve cependant les paramètres existants afin d'éviter les ruptures de compatibilité.

13
New cards

Qu'est-ce que Tiered Access Model (TAM) ?

Il sépare les comptes administratifs, les postes d'administration et les ressources selon leur niveau de confiance. Objectif : empêcher qu'un compromis d'un poste utilisateur permette de voler des credentials privilégiés et de remonter jusqu'au contrôle du domaine.

14
New cards

Tiered Access Model (TAM) — Que faut-il retenir sur « Principe fondamental » ?

Un credential d'un niveau élevé ne doit jamais être exposé sur un système d'un niveau inférieur. Un compte Tier 0 ne doit donc jamais ouvrir une session sur un poste utilisateur Tier 2. À retenir : Règle mentale : les credentials ne descendent jamais de tier. En pratique on utilise des comptes administratifs séparés par tier et des Privileged Access Workstations (PAW) dédiées au niveau administré.

15
New cards

Tiered Access Model (TAM) — Que faut-il retenir sur « Tier 0 : Identity Control Plane » ?

Tier 0 contient tout ce qui peut contrôler directement ou indirectement les identités et permissions de l'entreprise. Exemples : Domain Controllers, Domain Admins

16
New cards

Tiered Access Model (TAM) — Que faut-il retenir sur « Tier 1 : Serveurs et applications d'entreprise » ?

Tier 1 contient les serveurs membres et applications d'entreprise qui ne contrôlent pas le plan d'identité. Exemples : serveurs applicatifs, SQL Server

17
New cards

Tiered Access Model (TAM) — Que faut-il retenir sur « Tier 2 : Postes et utilisateurs » ?

Tier 2 contient les postes utilisateurs, comptes utilisateurs standards

18
New cards

Tiered Access Model (TAM) — Que faut-il retenir sur « Exemple d'attaque que TAM bloque » ?

Un administrateur Domain Admin utilise son compte Tier 0 sur le PC d'un utilisateur Tier 2. Le poste est compromis. L'attaquant extrait un NT hash un ticket Kerberos ou un autre secret d'authentification depuis la machine. L'attaquant peut alors réutiliser ce secret pour se déplacer latéralement et potentiellement atteindre les contrôleurs de domaine. À retenir : Le TAM casse cette chaîne en empêchant les credentials Tier 0 d'exister sur Tier 2.

19
New cards

Tiered Access Model (TAM) — Que faut-il retenir sur « Comptes séparés » ?

Une même personne peut avoir plusieurs identités : compte utilisateur quotidien, compte admin Tier 2

20
New cards

Tiered Access Model (TAM) — Que faut-il retenir sur « Privileged Access Workstations (PAW) » ?

Une PAW est un poste durci dédié à l'administration privilégiée. Une PAW Tier 0 sert à administrer Tier 0 ; une PAW Tier 1 sert à administrer Tier 1 ; une PAW Tier 2 sert au support des postes utilisateurs.

21
New cards

Tiered Access Model (TAM) — Que faut-il retenir sur « Contrôles techniques utiles » ?

GPO de restrictions de logon : empêcher les comptes Tier 0 de se connecter aux postes Tier 1/Tier 2 et empêcher les comptes Tier 1 de se connecter aux postes Tier 2. Séparer les groupes d'administration déléguer le strict nécessaire

22
New cards

Quelle commande POWERSHELL correspond à : « Liste les membres directs et imbriqués de Domain Admins. » ?

Get-ADGroupMember "Domain Admins" -Recursive

23
New cards

Quelle commande POWERSHELL correspond à : « Liste les membres d'Enterprise Admins. » ?

Get-ADGroupMember "Enterprise Admins" -Recursive

24
New cards

Quelle commande POWERSHELL correspond à : « Aide à identifier les comptes et groupes disposant de privilèges élevés dans le domaine. » ?

Get-ADGroupMember "Administrators" -Recursive

25
New cards

Tiered Access Model (TAM) — Que faut-il retenir sur « Le piège du jump server » ?

Un jump server n'est pas automatiquement un niveau séparé. Il hérite du niveau de sensibilité des credentials qui y sont utilisés. Un jump server utilisé pour administrer les DC doit être traité comme Tier 0.

26
New cards

Tiered Access Model (TAM) — Que faut-il retenir sur « Mémo WorldSkills » ?

Tier 0 = identité / contrôle du domaine. Tier 1 = serveurs et applications. Tier 2 = utilisateurs et postes. Credentials séparés, PAW séparées

27
New cards

Qu'est-ce que LM Hash ?

Le LM Hash est un ancien format de hash Windows extrêmement faible. Il ne doit plus être utilisé ni stocké dans un environnement moderne.

28
New cards

LM Hash — Que faut-il retenir sur « À quoi servait le LM Hash ? »

LM signifie LAN Manager. Le hash LM était utilisé pour assurer la compatibilité avec d'anciens mécanismes d'authentification Windows antérieurs à NTLM moderne et Kerberos. Le protocole d'authentification LM utilise le LM hash. NTLM NTLMv2 et Kerberos utilisent le NT hash

29
New cards

LM Hash — Que faut-il retenir sur « Pourquoi le LM Hash est catastrophique ? »

Le mot de passe est converti en majuscules : la casse est donc perdue. Le mot de passe est limité à 14 caractères puis séparé en deux blocs indépendants de 7 caractères. Chaque moitié sert à dériver une clé DES qui chiffre une constante connue. Les deux résultats sont concaténés pour former le hash final de 16 octets. Conséquence : un attaquant ne casse pas réellement un mot de passe de 14 caractères mais deux morceaux indépendants de 7 caractères

30
New cards

LM Hash — Que faut-il retenir sur « 3 — Valeur reconnaissable » ? AAD3B435B51404EEAAD3B435B51404EE est souvent visible dans les dumps de comptes modernes à la place du LM hash lorsqu'aucun LM hash exploitable n'est stocké. Pour un ancien mot de passe de 7 caractères ou moins

la deuxième moitié du LM hash correspond à la valeur connue AAD3B435B51404EE.

31
New cards

LM Hash — Que faut-il retenir sur « 4 — Différence LM Hash / NT Hash » ? LM Hash : ancien

casse supprimée

32
New cards

LM Hash — Que faut-il retenir sur « 5 — Désactiver le stockage LM » ? GPO : Computer Configuration > Windows Settings > Security Settings > Local Policies > Security Options > Network security: Do not store LAN Manager hash value on next password change = Enabled À retenir : Le nom de la stratégie dit bien « on next password change » : activer la GPO n'efface pas magiquement tous les anciens LM hashes déjà présents. Les utilisateurs concernés doivent changer leur mot de passe.

33
New cards

LM Hash — Que faut-il retenir sur « Mémo WorldSkills » ?

Si tu vois LM : pense legacy + 14 caractères max + 2 × 7 caractères + uppercase + DES + très crackable. Hardening : NoLMHash / « Do not store LAN Manager hash value on next password change » = Enabled.

34
New cards

Qu'est-ce que Default Domain Password Policy ? À retenir : La Default Domain Password Policy définit la stratégie de mot de passe et de verrouillage appliquée par défaut aux comptes du domaine Active Directory

sauf lorsqu'une Fine-Grained Password Policy plus spécifique s'applique.

35
New cards

Default Domain Password Policy — Que faut-il retenir sur « Enforce password history » ? Empêche l'utilisateur de réutiliser immédiatement ses anciens mots de passe. Une valeur élevée conserve davantage d'anciens hashes dans l'historique afin d'empêcher le recyclage.

36
New cards

Default Domain Password Policy — Que faut-il retenir sur « Maximum password age » ? Durée maximale pendant laquelle un mot de passe peut être conservé avant expiration. La valeur doit suivre le benchmark ou la politique de l'organisation ; une rotation arbitrairement très fréquente n'est pas automatiquement plus sûre.

37
New cards

Default Domain Password Policy — Que faut-il retenir sur « Minimum password age » ? Empêche un utilisateur de changer immédiatement son mot de passe plusieurs fois pour contourner l'historique. Une valeur de 1 jour est courante dans les benchmarks historiques.

38
New cards

Default Domain Password Policy — Que faut-il retenir sur « Minimum password length » ? Définit la longueur minimale. En hardening moderne

privilégier des mots de passe ou passphrases longs plutôt que de compter uniquement sur la complexité.

39
New cards

Default Domain Password Policy — Que faut-il retenir sur « Password must meet complexity requirements » ? Impose les règles de complexité Windows : le mot de passe ne doit notamment pas contenir le nom du compte et doit utiliser plusieurs catégories de caractères.

40
New cards

Default Domain Password Policy — Que faut-il retenir sur « Store passwords using reversible encryption » ? Doit normalement rester Disabled. L'activer revient à conserver une représentation récupérable du mot de passe pour certains protocoles/applications legacy. À retenir : Reversible encryption = à éviter sauf exigence legacy clairement identifiée.

41
New cards

Default Domain Password Policy — Que faut-il retenir sur « 2 — Account Lockout Policy » ? La stratégie de domaine comprend également les paramètres de verrouillage : Account lockout threshold

Account lockout duration et Reset account lockout counter after. Un seuil de verrouillage limite les attaques par brute force en ligne

42
New cards

Default Domain Password Policy — Que faut-il retenir sur « 3 — GPO » ? Group Policy Management > GPO liée à la racine du domaine > Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy Le verrouillage se trouve dans : Account Policies > Account Lockout Policy. À retenir : Dans beaucoup de labs et environnements classiques

ces paramètres sont configurés dans la Default Domain Policy. Évite de modifier cette GPO sans comprendre l'impact : les paramètres de comptes du domaine sont critiques.

43
New cards

Default Domain Password Policy — Quelle commande POWERSHELL correspond à : « Affiche la stratégie de mot de passe et de verrouillage par défaut du domaine. » ? Get-ADDefaultDomainPasswordPolicy

44
New cards

Default Domain Password Policy — Quelle commande POWERSHELL correspond à : « Affiche la stratégie par défaut du domaine de l'utilisateur actuellement connecté. » ? Get-ADDefaultDomainPasswordPolicy -Current LoggedOnUser

45
New cards

Default Domain Password Policy — Quelle commande CMD correspond à : « Affiche rapidement plusieurs paramètres de politique de mot de passe et de verrouillage du domaine. » ? net accounts /domain

46
New cards

Default Domain Password Policy — Quelle commande POWERSHELL correspond à : « Exemple de modification de plusieurs paramètres. Adapter le domaine et les valeurs au benchmark demandé. » ? Set-ADDefaultDomainPasswordPolicy -Identity corp.local -MinPasswordLength 14 -ComplexityEnabled $true -PasswordHistoryCount 24 -ReversibleEncryptionEnabled $false

47
New cards

Default Domain Password Policy — Que faut-il retenir sur « 6 — Fine-Grained Password Policies (FGPP / PSO) » ? Les Fine-Grained Password Policies permettent d'appliquer des règles différentes à certains utilisateurs ou groupes

par exemple des comptes privilégiés plus sensibles. Une FGPP s'applique à des utilisateurs ou groupes de sécurité

48
New cards

Default Domain Password Policy — Quelle commande POWERSHELL correspond à : « Liste les Fine-Grained Password Policies du domaine. » ?

Get-ADFineGrainedPasswordPolicy -Filter *

49
New cards

Commande POWERSHELL correspond à : « Affiche la politique de mot de passe résultante réellement appliquée à un utilisateur. » ?

Get-ADUserResultantPasswordPolicy -Identity alice

50
New cards

Default Domain Password Policy — Que faut-il retenir sur « Pièges WorldSkills » ?

Ne pas supposer qu'une valeur vue dans Default Domain Policy est forcément la politique résultante d'un utilisateur : une FGPP peut la remplacer. Ne pas confondre politique du domaine et politique locale d'un poste ou serveur membre. Toujours vérifier ReversibleEncryptionEnabled le seuil de verrouillage, la longueur minimale et l'existence éventuelle de PSO

51
New cards

Default Domain Password Policy — Que faut-il retenir ?

pour un utilisateur précisÀ retenir : Commande réflexe : Get-ADDefaultDomainPasswordPolicy. Puis vérifier les FGPP avec Get-ADFineGrainedPasswordPolicy et pour un utilisateur précis, Get-ADUserResultantPasswordPolicy

52
New cards

Qu'est-ce que SMB Signing ?

SMB Signing ajoute une signature cryptographique aux messages SMB afin de garantir leur intégrité et l'identité des extrémités de la session. Si un paquet est modifié en transitla signature devient invalide.

53
New cards

SMB Signing — À quoi ça sert ?

SMB est utilisé notamment pour les partages de fichiers les imprimantes

54
New cards

SMB Signing — Que faut-il retenir sur « 2 — Attaque typique : NTLM Relay vers SMB » ?

puis la relaie vers un serveur SMB. Si la cible n'exige pas la signature SMB et que le compte possède des droits suffisants

55
New cards

SMB Signing — Que faut-il retenir sur son Fonctionnement ?

Après authentification une clé de session est utilisée pour calculer une signature cryptographique sur les messages SMB. Le destinataire recalcule et vérifie cette signature.

56
New cards

SMB Signing — Que faut-il retenir sur « Côté client SMB » ?

Computer Configuration > Windows Settings > Security Settings > Local Policies > Security Options > Microsoft network client: Digitally sign communications (always) = Enabled

57
New cards

SMB Signing — Que faut-il retenir sur « Côté serveur SMB » ?

Computer Configuration > Windows Settings > Security Settings > Local Policies > Security Options > Microsoft network server: Digitally sign communications (always) = Enabled À retenir : Pour SMB2 et SMB3

la valeur importante est RequireSecuritySignature. EnableSecuritySignature est essentiellement un héritage SMB1 et n'est pas utilisée pour contrôler la signature SMB2+.

58
New cards

Quelle commande POWERSHELL correspond à : « Vérifie si le client SMB exige la signature. » ?

Get-SmbClientConfiguration | Select-Object RequireSecuritySignature

59
New cards

Quelle commande POWERSHELL correspond à : « Vérifie si le serveur SMB exige la signature. » ?

Get-SmbServerConfiguration | Select-Object RequireSecuritySignature

60
New cards

Quelle commande POWERSHELL correspond à : « Force l'exigence de signature côté client SMB. » ?

Set-SmbClientConfiguration -RequireSecuritySignature $true

61
New cards

Quelle commande POWERSHELL correspond à : « Force l'exigence de signature côté serveur SMB. » ?

Set-SmbServerConfiguration -RequireSecuritySignature $true

62
New cards

Quel filtre Wireshark correspond à : « Affiche le trafic SMB2/SMB3 ? »

smb2

63
New cards

Filtre Wireshark correspond à : Affiche les messages SMB2/SMB3 marqués comme signés ?

smb2.flags.signed == 1

64
New cards

SMB Signing — Que faut-il retenir sur « Valeurs par défaut modernes » ?

Windows 11 24H2 Pro Enterprise et Education exigent la signature SMB entrante et sortante. Windows Server 2025 exige au minimum la signature SMB sortante par défaut. Les environnements plus anciens peuvent être beaucoup plus permissifs. À retenir : Avant d'imposer la signature dans un parc ancien

65
New cards

SMB Signing — Que faut-il retenir ?

SMB Signing = intégrité + authenticité pas confidentialité. GPO client + serveur sur RequireSecuritySignature. Une cible SMB qui exige la signature bloque le scénario classique de NTLM Relay vers SMB.

66
New cards

Qu'est-ce que Kerberos ?

Kerberos est le protocole d'authentification principal d'Active Directory. Il permet à un utilisateur de s'authentifier auprès du domaine puis d'accéder à différents services grâce à des tickets sans renvoyer son mot de passe à chaque service.

67
New cards

Kerberos — À quoi correspond « KDC » ?

Key Distribution Center. Il est généralement présent sur les Domain Controllers et regroupe deux services logiques : l'AS (Authentication Service) et le TGS (Ticket Granting Service).

68
New cards

Kerberos — À quoi correspond « TGT » ?

Ticket Granting Ticket. Il prouve que l'utilisateur a déjà été authentifié auprès du domaine.

69
New cards

Kerberos — À quoi correspond « Service Ticket » ?

Ticket permettant d'accéder à un service précis comme CIFS, HTTP

70
New cards

Kerberos — SPN

Service Principal Name. Il identifie un service Kerberos par exemple cifs/SRV01 ou HTTP/WEB01.

71
New cards

Kerberos — krbtgt

Compte spécial Active Directory dont la clé protège les TGT.

72
New cards

Kerberos — AS-REQ

Le client demande à s'authentifier auprès du KDC. Avec la pré-authentification il prouve qu'il connaît son secret.

73
New cards

Kerberos — AS-REP

Si l'authentification est valide le KDC renvoie un TGT au client.

74
New cards

Kerberos — « TGS-REQ

Le client présente son TGT au Ticket Granting Service et demande un ticket pour un service précis identifié par son SPN.

75
New cards

Kerberos — « TGS-REP »

Le KDC renvoie le Service Ticket correspondant au service demandé.

76
New cards

Kerberos — AP-REQ

Le client présente le Service Ticket directement au serveur cible.

77
New cards

Kerberos — AP-REP

Le serveur peut répondre avec un AP-REP notamment pour assurer une authentification mutuelle. À retenir : AS-REQ → AS-REP → TGS-REQ → TGS-REP → AP-REQ.

78
New cards

Kerberos — Event ID 4768

Demande de TGT.

79
New cards

Kerberos — Event ID 4769

Demande de Service Ticket.

80
New cards

Kerberos — Event ID 4770

Renouvellement d'un Service Ticket.

81
New cards

Kerberos — Event ID 4771

Echec de pré-authentification Kerberos.

82
New cards

Kerberos — Event ID 4772

Echec lors d'une demande de TGT.

83
New cards

Kerberos — Event ID 4769

Sert à analyser les demandes anormales de tickets de service et rechercher du Kerberoasting.

84
New cards

Kerberoasting

Cible les comptes de service possédant un SPN. Un utilisateur authentifié demande un Service Ticket puis tente de casser hors ligne le secret du compte de service. Mémo : Kerberoasting = TGS + compte de service + événement 4769.

85
New cards

Kerberos — « AS-REP Roasting » ?

Cible les comptes pour lesquels la pré-authentification Kerberos est désactivée. Un attaquant peut demander un AS-REP puis tenter une attaque hors ligne. Mémo : AS-REP Roasting = compte sans pré-authentification.

86
New cards

Pass-the-Ticket

Consiste à réutiliser un ticket Kerberos volé afin de s'authentifier sans connaître directement le mot de passe.

87
New cards

Golden Ticket

Un Golden Ticket est un faux TGT créé après compromission de la clé du compte krbtgt. Mémo : Golden Ticket = faux TGT + krbtgt.

88
New cards

Silver Ticket

Un Silver Ticket est un faux Service Ticket créé à partir du secret associé à un service précis. Mémo : Silver Ticket = faux Service Ticket.

89
New cards

Kerberos — Checklist Blue Team Mémo

Analyser les événements 4768 et 4769. Identifier l'utilisateur et la machine à l'origine des demandes. Identifier le SPN demandé. Rechercher un grand nombre de Service Tickets demandés en peu de temps. Rechercher des demandes vers plusieurs comptes de service différents. Identifier le type de chiffrement Kerberos utilisé. Corréler l'activité Kerberos avec les événements Windows comme 4624.

90
New cards

Kerberos — « AS-REQ » ?

Demande d'authentification.

91
New cards

Kerberos — « AS-REP » ?

Réception du TGT.

92
New cards

Kerberos — « TGS-REQ » ?

Demande d'un ticket de service.

93
New cards

Kerberos — « TGS-REP » ?

Réception du Service Ticket.

94
New cards

Kerberos — « AP-REQ » ?

Présentation du Service Ticket au serveur.

95
New cards

Kerberos — « TGT » ?

Prouve l'authentification auprès du domaine.

96
New cards

Kerberos — « Service Ticket » ?

Permet l'accès à un service précis.

97
New cards

Kerberos — « SPN » ?

Identifie un service.

98
New cards

Kerberos — « KDC » ?

AS + TGS

99
New cards

Kerberos — Port utilisé ?

TCP/UDP 88

100
New cards

Kerberos — à retenir

AS pour s'Authentifier TGS pour demander un Service