Active Directory reste le joyau de la plupart des réseaux d'entreprise, et les attaquants le savent. Cette analyse technique couvre deux techniques d'attaque puissantes : le relais NTLM et PetitPotam. Le relais NTLM trompe un serveur pour qu'il s'authentifie contre un point de terminaison contrôlé par l'attaquant, tandis que PetitPotam force un hôte Windows à s'authentifier via MS-EFSRPC. Combinées, elles peuvent conduire à une compromission complète du domaine en quelques minutes. L'article fournit une procédure pratique de la chaîne d'attaque, de l'accès initial à l'élévation de privilèges. Il met également en évidence les erreurs de configuration courantes qui rendent ces attaques possibles, comme les serveurs AD CS non corrigés et les politiques de signature SMB faibles. Pour les défenseurs, les points clés sont d'activer la signature SMB, de désactiver NTLM lorsque c'est possible et d'appliquer les correctifs de Microsoft pour PetitPotam. Une lecture incontournable pour toute personne responsable de la sécurité des réseaux Windows.
Une analyse approfondie des attaques par relais NTLM et PetitPotam contre Active Directory, montrant comment les attaquants combinent ces techniques pour obtenir les droits d'administrateur de domaine. Lecture essentielle pour les équipes de sécurité afin de renforcer leurs environnements AD.