Simuler des services Active Directory légitimes sur un réseau interne : le cas de l’exploitation de GPO
#synacktiv
La simulation de services Active Directory légitimes sur un réseau interne est une capacité puissante et polyvalente qui peut être exploitée dans le contexte de divers vecteurs d'attaque. De nombreux exemples d'exploits reposant sur la capacité à simuler des services LDAP et/ou SMB fonctionnels peuvent être cités, tels que l'exploitation des Group Policy Objects (GPO) ou, plus récemment, la faille ADCS Certighost (CVE-2026-54121). Il s’agit d’un sujet sur lequel nous avons commencé à travailler il y a plusieurs années dans le cadre de l'exploitation des GPO (voir cet article ainsi que cet article). La présente publication introduit une recherche complémentaire qui fournit un moyen de simuler des services LDAP et SMB authentifiés sur un réseau interne, d'une manière flexible pouvant être adaptée à divers cas d'usage. Cette recherche s'appuie sur scapy et l'excellent travail de Gabriel Potter. Elle sera présentée au travers du prisme de l'exploitation des GPO, mais le but des outils qui en résultent est d'offrir une flexibilité facilitant les recherches futures dans d'autres domaines.
via Synacktiv Blog (author: Quentin Roland)
Post #1654
214