PENTESTAD – Formation Tests d’intrusion Active Directory
Active Directory est le coeur battant des infrastructures Microsoft, et la cible privilégiée des attaques cyber. Réaliser des tests d’intrusions sur cet environnement est une méthode efficace et pragmatique pour mettre en évidence les vulnérabilités qui seront exploitées par vos adversaires.
Découvrez ces vulnérabilités par vous-même avant que celles-ci soient exploitées par d’autres !
Bon à savoir sur cette formation
- Comprendre les vulnérabilités Active Directory
- Maîtriser toutes les phases d'un test d'intrusion (de la reconnaissance à la post exploitation)
- o Reconnaissance de l’environnement AD avec et sans authentification
- o Exploitation des vulnérabilités identifiées en toute sécurité
- o Élévation des privilèges pour piller les ressources critiques
- o Pivot et persistance sur le SI
- Utiliser efficacement la trousse à outils du pentester
- Connaître les attaques et outils rudimentaires des tests d’intrusion (nmap, responder/ntlmrelayx, metasploit, nxc...)
- et/ou disposer d’une certification Pentest1 HS2 (ou équivalent ex : OSCP)
- Cours magistral avec travaux pratiques et échanges interactifs
- Les concepts essentiels développés dans la formation sont illustrés au travers de mises en pratique sur PC permettant d'acquérir des compétences concrètes applicables en test d'intrusion
- Un SI (Active Directory) vulnérable fidèle à la réalité sert de plateforme pour les tests
- Tous les outils utilisés sont issus du monde libre et peuvent être réutilisés lors des missions
- Utilisation de techniques et outils classiques ainsi que modernes tout au long de la formation
- Pentesters
- Consultants SSI
- RSSI (avec background technique)
- Architectes
- A l'issue de cette formation, le stagiaire passera un examen ayant pour but de valider les connaissances acquises. Cet examen de type QCM dure 1h30 et a lieu durant la dernière après-midi de formation. La réussite à l'examen donne droit à la certification PENTESTAD par HS2.
- Support de cours numérique en Français projeté
- Support de cours en Français imprimé
- Cahier d'exercices
- Cahier de corrections
- Ordinateur portable mis à disposition pour la réalisation des exercices
Pour aller plus loin, nous vous recommandons de suivre la formation :
Programme du cours
Accueil
- Présentation formateurs
- Organisation
Découverte d’Active Directory
- Notions Essentielles
- Les contrôleurs de domaines
- Domaine, Arbre, Forêt
- Niveau fonctionnel
- Quelques services
- DNS
- LDAP
- NTLM
- Kerberos
- Structure Interne
- Classe
- Attribut
- OU
- Groupe
- Les fonctionnalités
- GC
- FSMO
- Les relations d’approbation
- SYSVOL
Reconnaissance sans authentification
- Découverte du réseau
- Cartographie
- Scan réseau
- Découverte des contrôleurs de domaine
- DNS et transfert de zone
- Énumération DNS
- Énumération anonyme
- LDAP anonyme
- RPC anonyme
- Énumération des utilisateurs
- RID Bruteforce
- Construire une liste de logins
- Kerberos Bruteforce
Gagner un premier accès
- MITM
- ARP poisoning
- Pcredz
- Password Spraying sans authentifiants
- Poisoning passif
- LLMNR /NBT-NS/mDNS
- IPv6 et MITM6
- Hashs récoltés
- Coercition sans authentifiants
- CVE-2022-26925
- ASRepRoasting
- ASRepRoasting sans authentifiants
- ASRepCatcher
- Comptes Machine
- Secrets faibles
- TimeRoasting
- TRAVAUX PRATIQUES
Reconnaissance avec authentification
- Énumération authentifiée
- Énumération LDAP/RPC
- ldapdomaindump
- Énumération en PTH
- BloodHound
- Recherche de chemins d’attaque
- CQL avancé
- AD Miner
- adPeas
- TRAVAUX PRATIQUES
Mouvement latéral
- Password spraying avec authentifiants
- Coercition d’authentification
- Coercition via RPC
- PrinterBug (MS-RPRN)
- PetitPotam (MS-EFSRPC)
- Coercer (multi-méthodes)
- Coercition via les partages
- Extensions malveillantes
- .searchconnector-ms
- Relais NTLM
- Principe du relais
- Cross-protocole
- ntlmrelayx
- Protections : signature et EPA
- Reflected (CVE-2025-33073)
- Relais vers LDAP
- MSSQL
- DNS
- ADIDNS
- Abus ADIDNS
- WSUS
- Rappel WSUS
- WSUSpect
- SCCM /MECM
- Rappels SCCM
- Credentials:NAA
- Kerberos
- Roasting avancé
- Pass the ticket
- Délégation Kerberos
- DPAPI
- Pre2k
- Principe
- Exploitation
- TRAVAUX PRATIQUES
- Coercition via RPC
Élévations de privilèges
- Potatoes
- Le pattern Hot Potato
- Élévations locales (Service vers SYSTEM)
- LocalPotato : un cas à part
- Élévations cross-session ou à distance
- GPO
- Qu’est ce qu’une GPO ?
- Attaques sur les GPOs
- Abus des ACLs
- Introduction
- WriteDACL
- WriteOwner
- GenericWrite / GenericAll
- AllExtendedRights
- dMSA
- ADCS
- Introduction
- Vol « Actif » de certificats
- ESC1-ESC16
- Templates mal configurés
- Prérequis généraux
- ESC1 : SAN arbitraire
- ESC3 : Enrollment Agent
- ESC2 : Any Purpose ou SubCA
- ESC9 : NoSecurityExtension
- ESC10 : weak mapping côté KDC
- ESC13 : Issuance Policy
- ESC14 : UPN-based mapping
- ESC15 : EKUwu
- Autorité de certification mal configurée
- ESC16 : Security Extension Disabled on CA
- ESC6 : EDITF_ATTRIBUTESUBJECTALTNAME2
- ESC12 : Accès shell à la CA avec YubiHSM
- Contrôles d’accès/permissions défectueux
- ESC4 : ACL sur templates
- ESC5 : ACL sur les objets PKI
- ESC7 : Manage CA / Manage Certificate
- Relais sans signature
- ESC8 : Web Enrollment NTLM relay
- ESC11 : ICPR / RPC relay
- Synthèse
- Pass-the-certificate
- Pass-The-Ticket/cache
- Unpac The Hash
- S4U2Self
- RBCD
- Golden Certificate
- TRAVAUX PRATIQUES
Persistance
- Introduction
- Forge de tickets Kerberos
- Rappels : tickets, PAC, et clés
- Golden et Silver tickets
- Diamond et Sapphire tickets
- DCShadow
- AdminSDHolder
- Le conteneur AdminSDHolder
- SDProp
- Persistance par ACE
- Mise en œuvre
- TRAVAUX PRATIQUES
Forêts et relations d’approbation
- Rappels
- Mécanismes défensifs des trusts
- Kerberos inter-domaines
- Approche offensive
- Énumération
- Intra-forêt : escalade vers le domaine racine
- Inter-forêts : délégation non contrainte
- Inter-forêts : abus de permissions
- Abus du compte de trust
- TrustRoasting
- TRAVAUX PRATIQUES
Annexes
- Liste des acronymes