De la sécurisation des AD à Entra ID
Les AD sont le socle principal des systèmes d’informations des derniers années. Cela n’a pas échappé aux différents groupes APT (Advenced…
De la sécurisation des AD à Entra ID

Image générée par Microsoft Designer
Les AD sont le socle principal des systèmes d’informations des derniers années. Cela n’a pas échappé aux différents groupes APT (Advenced Persistent Threat). Ce vecteur d’attaque est devenu leur préféré. En effet, il permet de prendre plus ou moins rapidement la main sur le système d’information et exploiter son contenu, bien souvent avant la première détection.
Alors, lorsque des experts comme les équipes de ***TRIMAC Security, via leur CTO, ont présenté l’historique des attaques sur les AD, il n’était pas possible de passer à côté. Lors de cette présentation, San Metcalf***, reprend l’ensemble de l’historique de ces attaques. Il est particulièrement intéressant de s’y pencher parce que bien souvent, les « vielles » attaques sont toujours aussi efficaces. Sa présentation, donne aussi des perspectives sur les environnements hybrides AD et Entra ID.
“Baby Steps” (2000–2009)
Les premières attaques avec l’arrivé des premiers outils réalisés par des personnages historiques de la Cyber: comme Sir Dystic membre du célèbre Cult of the Dead Cow.
“Baby steps” from ChatGpt (DALL-E3)
- 1997, l’attaque Pass the Hash with Modified SMB Client de Pault Asthon
- 2001, l’attaque SMBRelay and SMBRelay2 de Sir Dystic of Cult of the Dead Crow
- 2007, l’outil NBNSpoof (générer automatiquement des réponses au NetBios en cas de défaillance du DNS) de Rober Wesley McGrew
- 2008, l’outil Pass-the-Hash Toolkit (ensuite appelé WCE) par Hernan Ochoa
“The wonder Years” (2010–2014)
Cette deuxième période est particulièrement faste, notamment en ce qui concerne la production d’outils comme WCE, Mimikatz, Responder,… mais aussi des attaques de type élévation de privilège Pass the ticket, Kerberoast… et enfin des techniques de persistance Golden Tickets et Silver Tickets.

Image générée par Microsoft Designer
- 2010, les outils Windows Credentials Editor (WCE) & RootedCon de Hernan Ohoa
- 2011, première version de l’outil Mimikatz de Julien Delpy
- 2012, l’attaque Exploiting Windows 2008 Group Policy Preference, GPP Password par Chris Campbell et l’outil Responder par Laurent Gaffie
- 2013, Invoke-Mimikatz PowerShell module par Joe Bialek
- 2014, les attaques Abusing Microoft Kerberos sorry you guys don’t get it ( présentation Black Hat) par Benjamin Delpy & Skip Duckwelle et Kerberoast de Tim Medin ou l’outil Powerview de Will Schroeder
“The Golden Years” (2015–2019)
C’est la plus faste, rien qu’en 2015, il y a une prolifération d’outils ainsi que des améliorations d’attaques (les principales sont exposées ci-dessous). En effet, cette période verra l’arrivé d’outils comme Impacket (2015), Bloodhound (2016), Rubeus… Les escalades de privilèges seront légions comme DSAdmin to Domain Admin, AD Permissions, Printer Bug…

Image générée par Microsoft Designer
- 2015, les outils DSInterals (de Michael Grafnetter), Kekeo (de Benjamin Deply), PowerSploit (Matt Graeber)…les attaques AD persistence using AdminSDHolder, Unconstrained Delegation..
- 2016, presentation de l’outil Bloodhound par Will Schroeder, Rohan Vazarkar & Andy Robbins
- 2017, l’attaque DNSAdmin to Domain Admin par Shay Ber, les outils Death Star par bt3bl33d3dr, Ntlmrelayx par Fox-IT, …
- 2018, l’attaque DCShadow attack par Vincent Le Toux & Benjamin Deply, les outils Bloodhound.py et Ldapdomaindump par le célèbre Dirk-jan Molema…
- 2019, l’attaque Wagging the Dog par Elad Shamir et l’outil PrivExchange par toujours Dirk-Jan Molema…
La bascule vers les environnements Cloud, et donc le début de la fin des AD, le « Third Age » (2020–2023) va continuer de voir le développement d’outils et se concentrer sur les attaques de type ADCS.
- 2020 & 2021, les outils Adalanche de Lars Karlslund, RemotePotato0 de Antonio Coco, PetitPotam…les attaques Certified Pre-Owned par Will Schroeder & Lee Christensen, Kerberos Relay Attack par James Forshaw…
- 2022, l’outil KrbRelayUp par Dec0ne
- 2023, l’outil CrackMapExec
Azure AD/Entra ID Attack (2016 à 2023)

Image générée par Microsoft Designer
Avant de basculer vers cette nouvelle ère “Azure AD/Entra ID Attack”, dans la présentation, sont déclinées les mesures structurelles à prendre pour sécuriser une AD. Toujours pertinents de faire ce rappel de mesures de bon sens mais aussi des réglages plus fins qui permettront de sécuriser votre AD progressivement.
Dans cette nouvelle ère des identités hybrides “Azure AD/Entra ID Attack” (2016 à 2023), une grande quantité d’outils a été produite comme le célèbre Evilginx2, ROADtools… Ils sont à découvrir ainsi que les attaques dans cette présentation (slide 27 et 28).
Bien évidement, les grand principes d’Entra ID sont présentés sous l’angle de la sécurité :
- Les nombreux rôles privilégiés parmi les plus de cent rôles d’Entra ID
- Les droits sensibles des Applications
- Les Conditionals Access et les risques associés
- Les scénarios d’attaques pour Azure AD/Entra ID (i.e. Phishing for Admin, Stealing Tokens from the Web Browser, Token Theft with Browser extension)
En conclusion, cette présentation de San Metcalf (de Trimac Security) est une véritable mine d’or pour tous ceux qui travaillent sur la sécurisation et maintenant d’Entra ID.
TAL
메타데이터
- post_id
- 3b5ce9ba6e79
- slug
- de-la-sécurisation-des-ad-à-entra-id-3b5ce9ba6e79
- url
- https://medium.com/@pfgrivet/de-la-s%C3%A9curisation-des-ad-%C3%A0-entra-id-3b5ce9ba6e79
- canonical_url
- https://medium.com/@pfgrivet/de-la-s%C3%A9curisation-des-ad-%C3%A0-entra-id-3b5ce9ba6e79
- author_url
- https://medium.com/@pfgrivet
- status
- ok
- fetched_at
- 2026-06-26 12:24:55