Exemple anonymisé à des fins de démonstration · Mission fictive (Northwind Logistics) · Aucune donnée client réelle
Odonia Cyber · odonia.fr
Strictement confidentiel
Sécurité Defensive · Audit de Configuration & Durcissement
Northwind
Logistics
Audit Active Directory & Windows
ReferenceODN-2026-001
Date du rapport28 juin 2026
Domaine auditecorp.northwind-logistics.lan
Score de sécurité80 / 100 (PingCastle)
InvestigateurOdonia Cyber - Direction Technique
Version1.0
Avertissement
Ce rapport est strictement confidentiel et destine exclusivement aux representants autorises de Northwind Logistics. Toute reproduction, diffusion ou transmission a des tiers sans accord ecrit d'Odonia Cyber est interdite. Les constatations presentees sont issues d'un audit realise dans le cadre d'une mission formellement autorisee (ref. ODN-2026-001).
Sommaire
  • 01 Resume ExecutifScore global PingCastle 80/100 · synthese · risques prioritaires 3
  • 02 Perimetre & MethodologieDomaine corp.northwind-logistics.lan · outils · chronologie 4
  • 03 Resultats par CategorieComptes privileges · Kerberos · GPO · politique mots de passe 5
  • 04 Analyse des Chemins d'Attaque6 chemins BloodHound vers Domain Admin · reconstitution 9
  • 05 Recommandations & Plan de Durcissement20 actions · conformite CIS Benchmark · surveillance 11
  • 06 AnnexesInventaire comptes · requetes BloodHound · sorties PingCastle · signatures 14
Odonia Cyber Strictement confidentiel · ODN-2026-001
01 Resume Executif

Odonia Cyber a conduit un audit de configuration et de durcissement de l'environnement Active Directory de Northwind Logistics entre le 20 juin 2026 et le 28 juin 2026. L'analyse couvre le domaine corp.northwind-logistics.lan, ses politiques de groupe (GPO), la gestion des comptes privileges, les delegations Kerberos et les chemins d'attaque lateraux. L'audit a ete conduit en mode boite grise depuis un compte utilisateur standard fourni par le client (c.bernard).

80 /100
Niveau de risque : TRES ELEVE - POSTURE INSUFFISANTE
Score calcule selon la methodologie PingCastle (100 = risque maximal, 0 = securise). Un score de 80 place le domaine dans le quartile le plus dangereux. Ce score sous-estime la gravite reelle : les 4 vulnerabilites les plus critiques (droits DCSync du compte helpdesk, GenericAll sur Domain Admins, admincount masque de c.bernard, GPP cpassword) ne sont pas detectees par PingCastle seul - elles ont ete identifiees uniquement par croisement BloodHound + enumeration manuelle. Un compte utilisateur standard suffit pour compromettre totalement le domaine en moins d'une heure.
Repartition des risques par categorie
Comptes privileges
80 pts
Anomalies de config
70 pts
Objets obsoletes
65 pts
Chemins vers DA
6 chemins
Politique mots de passe
65%
Relations de confiance
0 pts
Chiffres cles
6
Constats critiques
7
Constats eleves
6
Constats moderes
2
Constats faibles
6
Chemins vers DA
3
Comptes Kerberoastables
Risque immediat
6 chemins d'escalade permettent a un compte utilisateur standard d'obtenir les privileges Domain Admin sans exploitation d'aucune CVE. Le chemin le plus court (helpdesk DCSync) necessite une seule commande et prend moins de 10 minutes. Ces chemins s'appuient uniquement sur des mauvaises configurations identifiees lors de l'audit et exploitables avec des outils librement disponibles (BloodHound, Impacket, openssl).
Odonia Cyber Strictement confidentiel · ODN-2026-001
02 Perimetre & Methodologie
Informations du domaine
Nom de domaine (FQDN)
corp.northwind-logistics.lan
Niveau fonctionnel
Windows Server 2016 (Forest 7 / Domain 7)
Contrôleurs de domaine
1 DC (DC01 · Windows Server 2016)
Nombre de comptes utilisateurs
10 total (8 actifs)
Nombre d'objets ordinateurs
5 (DC01 · SRV-APP01 · WS-LOGIS12 · 2 autres postes)
Nombre de GPO
Non collectees - angle mort ODN-AD-022
Groupes privilegies analyses
Domain Admins · Backup Operators · Enterprise Admins
Date d'audit (collecte)
20 juin 2026 - 28 juin 2026
Methodologie et outils utilises

L'audit a ete realise en mode boite grise (compte utilisateur standard c.bernard fourni par le client) depuis un poste integre au domaine. Aucune exploitation active n'a ete conduite : l'analyse se limite a la collecte passive de configuration et a l'identification de chemins d'attaque potentiels. Exception : le dechiffrement du cpassword GPP (MS14-025) a ete realise hors ligne via openssl - aucune modification du système.

OutilVersionPerimetre d'analyseType
PingCastle3.2.0.1Scoring global, politiques de sécurité AD, legacy protocols, objets obsoletesScoring
SharpHound / BloodHoundDump completGraphe d'attaque, chemins vers Domain Admin, ACL, delegations, SPNChemins
ImpacketGetUserSPNs · GetNPUsersVerification surface AS-REP Roasting · Kerberoasting · extraction hash TGSKerberos
CrackMapExecVersion recenteEnumeration SMB, signature SMB, SMBv1, sessions activesSMB
openssl (hors ligne)AES-256-CBCDechiffrement cpassword GPP (MS14-025) - traitement hors ligne uniquementGPP
PowerView / ADSIEditEn memoireEnumeration manuelle ACL, delegation, membres groupes, MachineAccountQuotaEnumeration
Chronologie de l'audit
DatePhaseActivite
2026-06-18InitialisationReception des acces, configuration de l'environnement d'audit, kick-off technique avec le DSI
2026-06-20CollecteExecution SharpHound (dump complet), PingCastle HealthCheck XML, enumeration SMB via CrackMapExec, collecte SYSVOL
2026-06-21AnalyseAnalyse BloodHound (graphes, chemins DA), identification chemins escalade, dechiffrement GPP hors ligne, requetes Kerberoasting
2026-06-25RedactionRedaction du rapport narratif, qualification des 21 constats, elaboration du plan d'action en 20 actions
2026-06-28RestitutionPresentation des resultats au DSI et a la direction, remise du rapport final et des livrables
Angle mort
Le dump SharpHound ne contient aucune GPO, aucune OU, aucun conteneur (count=0 dans corp_gpos.json). Les contrôles User Rights Assignment, Restricted Groups et politique d'audit avancee ne sont pas evaluables depuis les artefacts actuels. Voir ODN-AD-022 en Section 06 pour la procedure de collecte complementaire.
Odonia Cyber Strictement confidentiel · ODN-2026-001
03 Resultats par Categorie
Comptes Privilegies
ODN-AD-001 Droits DCSync attribues au compte partage helpdesk Critique · CVSS 9.9
Description Le compte helpdesk (SID S-1-5-21-...-1109) detient sur l'objet racine du domaine les ACE GetChanges ET GetChangesAll positionnes explicitement (IsInherited: false). Cette combinaison est strictement equivalente au privilege DCSync : extraction a distance de tous les hash NTLM du domaine, y compris le compte racine krbtgt. Le compte est mutualise (non nominatif), son mot de passe n'expire jamais.
Preuve corp_domains.json Aces[] : RightName=GetChanges · RightName=GetChangesAll · IsInherited=false · PrincipalSID=S-1-5-21-...-1109
Impact Compromission totale du domaine. Forge d'un Golden Ticket permanent. T1003.006 T1558.001 T1207
Remediation Supprimer les deux ACE via ADSIEdit sur l'objet racine du domaine. Changer le mot de passe du compte helpdesk immediatement. Désactiver le compte si non requis. Voir Action 1 du plan d'action.
Horizon Immediat (48h)
ODN-AD-002 helpdesk detient GenericAll sur le groupe Domain Admins Critique · CVSS 9.9
Description Le compte helpdesk possede l'ACE GenericAll (contrôle total) directement sur le groupe Domain Admins. Cette permission permet a quiconque detenant le compte helpdesk d'ajouter n'importe quel compte au groupe Domain Admins sans etre lui-meme Domain Admin.
Preuve corp_groups.json · Domain Admins Aces[] : PrincipalSID=S-1-5-21-...-1109 · RightName=GenericAll · IsInherited=false
Impact Domain Admin immediat depuis le compte helpdesk. T1098 T1222.001
Remediation Supprimer l'ACE GenericAll du compte helpdesk sur l'objet Domain Admins via ADSIEdit. Auditer tous les groupes sensibles (Domain Admins, Enterprise Admins, Schema Admins, Backup Operators) via BloodHound.
Horizon Immediat (48h)
ODN-AD-003 Compte de service svc_sql : Domain Admin + Kerberoastable Critique · CVSS 9.9
Description Le compte svc_sql est membre direct du groupe Domain Admins (admincount=true). Il porte deux SPN MSSQLSvc, le rendant Kerberoastable par tout utilisateur authentifie. Son mot de passe n'a pas ete change depuis le 1er juin 2021 (5 ans), n'expire jamais, sans PSO. Un attaquant demande le TGS, le cracke hors ligne et obtient les credentials d'un Domain Admin.
Preuve raw_enum.txt l.20 : $krb5tgs$23$*svc_sql@CORP$... · corp_users.json l.143-161 : hasspn=true · admincount=true · pwdneverexpires=true · pwdlastset=2021-06-01
Impact Domain Admin en quelques heures via crack hors ligne. T1558.003 T1078.002
Remediation Remove-ADGroupMember -Identity "Domain Admins" -Members "svc_sql" -Confirm:$false puis changement de mot de passe (25 caracteres minimum aleatoires). Envisager migration vers gMSA.
Horizon Immediat (48h)
ODN-AD-004 c.bernard Domain Admin effectif par imbrication masquee Critique · CVSS 9.6
Description Le groupe IT Admins est membre direct du groupe Domain Admins. L'unique membre de IT Admins est c.bernard. Par heritage transitif, c.bernard est Domain Admin effectif. Son attribut admincount=0 : ce privilege n'est pas visible dans les outils classiques de gestion AD. Ce compte a ete fourni comme "compte utilisateur standard" pour cet audit. Il etait en realite Domain Admin depuis l'origine. Aucune exploitation requise.
Preuve corp_groups.json : Domain Admins Members inclut SID ...-1120 (IT Admins) · IT Admins Members inclut SID ...-1110 (c.bernard) · corp_users.json l.275-298 : c.bernard admincount=0
Impact Privileges Domain Admin deja actifs sur le compte utilise pour cet audit. T1078.002 T1484 T1069.002
Remediation Remove-ADGroupMember -Identity "Domain Admins" -Members "IT Admins" -Confirm:$false puis reevaluation des droits reels necessaires pour c.bernard.
Horizon Immediat (48h)
ODN-AD-005 Mot de passe GPP (cpassword · MS14-025) dechiffre · admin local identique Critique · CVSS 9.9 · CVE-2014-1812
Description Le fichier Groups.xml dans SYSVOL (accessible par tout utilisateur authentifie) contient le champ cpassword du compte Administrateur local. Chiffre avec la cle AES-256-CBC publiee publiquement par Microsoft en 2014. Mot de passe dechiffre par Odonia Cyber durant l'audit : Local*P4ssword!. Ce mot de passe est identique sur les 5 machines (haslaps=false sur tout le parc).
Preuve sysvol_groups.xml l.4-7 : cpassword=j1Uyj3Vx8TY9LtLZil2uAuZkFQA/4latT76ZwgdHdhw · corp_computers.json : haslaps=false x5
Impact Acces administrateur local immediat sur les 5 machines. Mouvement lateral via Pass-the-Hash. Vol de credentials DA en memoire. T1552.006 T1078.003 T1003.001
Remediation Supprimer le fichier Groups.xml du SYSVOL. Changer le mot de passe administrateur local sur les 5 machines. Deployer LAPS (voir ODN-AD-010). Action 3 du plan.
Horizon Immediat (48h)
ODN-AD-006 Delegation Kerberos non contrainte sur SRV-APP01 Critique · CVSS 9.1
Description SRV-APP01 (serveur applicatif, non-DC) a le drapeau unconstraineddelegation=true. Un attaquant qui compromet SRV-APP01 (facilite par son OS EOL Windows Server 2012 R2 et son SMBv1 actif) peut coercer l'authentification de DC01 (PetitPotam/PrinterBug), capturer le TGT de DC01$ en memoire et effectuer un DCSync complet.
Preuve corp_computers.json l.46 : "unconstraineddelegation": true · raw_enum.txt l.34-35 : findDelegation SRV-APP01$ Unconstrained (non-DC)
Impact Compromission totale du domaine depuis SRV-APP01. T1187 T1558 T1003.006
Remediation Set-ADComputer -Identity "SRV-APP01" -TrustedForDelegation $false. Si delegation fonctionnellement necessaire, configurer la delegation contrainte avec les services specifiques requis.
Horizon Immediat (48h)
Exposition Kerberos
ODN-AD-007 AS-REP Roasting : j.martin sans pre-authentification Kerberos Eleve · CVSS 8.1
Description Le flag DONT_REQUIRE_PREAUTH est active sur le compte j.martin (compte legacy appli RH). N'importe qui, meme sans credential de domaine, peut demander un message AS-REP chiffre avec le hash du mot de passe de j.martin, puis le dechiffer hors ligne sans limite de tentatives.
Preuve raw_enum.txt l.27-28 : GetNPUsers retourne $krb5asrep$23$j.martin@CORP:... · corp_users.json l.83 : dontreqpreauth=true
Impact Acces au domaine sans credentials valides. T1558.004
Remediation Set-ADAccountControl -Identity "j.martin" -DoesNotRequirePreAuth $false. Verifier si ce flag est encore necessaire pour l'application RH.
Horizon Court terme (30 jours)
ODN-AD-008 Mot de passe krbtgt non renouvele depuis 7 ans Eleve · CVSS 7.5
Description Le compte krbtgt (cle maitresse du système d'authentification Kerberos) n'a pas eu son mot de passe change depuis le 11 mars 2019 (7,3 ans). Tout Golden Ticket forge depuis cette date reste valide aujourd'hui. C'est un amplificateur : si ODN-AD-001 ou ODN-AD-003 ont deja ete exploites avant cet audit, la compromission peut etre silencieusement active.
Remediation Utiliser le script Microsoft officiel New-KrbtgtKeys.ps1. Lancer deux fois a 10 heures d'intervalle minimum pour invalider tous les Golden Tickets existants. Planifier un renouvellement annuel.
Horizon Court terme (30 jours)
GPO et Politique de Sécurité
ODN-AD-009 Aucune politique de verrouillage de compte (LockoutThreshold = 0) Eleve · CVSS 8.1
Description LockoutThreshold = 0 dans la Default Domain Policy. Un attaquant peut tenter un nombre illimite de mots de passe sur n'importe quel compte sans declencher de blocage. Combine a la longueur minimale de 7 caracteres (ODN-AD-016), une attaque par pulverisation (password spraying) peut compromettre un compte en quelques heures.
Preuve raw_enum.txt l.50 : LockoutThreshold = 0
Remediation Default Domain Policy : Seuil de verrouillage = 5 tentatives · Duree = 30 minutes · Reinitialisation = 30 minutes. Action 5 du plan.
Horizon Immediat (48h)
ODN-AD-010 / ODN-AD-011 / ODN-AD-012 / ODN-AD-013 LAPS absent · SMBv1 actif · MAQ = 10 · OS en fin de support Eleve · CVSS 7.5 a 8.8
LAPS absent (ODN-AD-010) haslaps=false sur les 5 machines. Le mot de passe administrateur local est identique partout et est deja compromis (ODN-AD-005). Mouvement lateral immediat via Pass-the-Hash. T1550.002
SMBv1 actif (ODN-AD-011) SMBv1 actif et signature SMB non imposee sur SRV-APP01 et WS-LOGIS12. Vecteur EternalBlue (CVE-2017-0144) et relais NTLM. T1021.002
MAQ = 10 (ODN-AD-012) ms-DS-MachineAccountQuota = 10 : tout utilisateur authentifie peut creer jusqu'a 10 comptes machines. Vecteur d'attaque RBCD (Resource-Based Constrained Delegation).
OS EOL (ODN-AD-013) WS-LOGIS12 (Windows 7, EOL janvier 2020) et SRV-APP01 (Windows Server 2012 R2, EOL octobre 2023) ne recevront plus jamais de correctif. T1021.002
Horizon LAPS + SMBv1 : Court terme (30j) · MAQ : Court terme (30j) · Migration OS : Moyen terme (90j)
Politique de Mots de Passe
ODN-AD-016 / ODN-AD-017 Politique globale faible · comptes de service sans PSO Modere · CVSS 5.9 a 6.5
Longueur minimale 7 caracteres (recommande : 14+). Un mot de passe de 7 caracteres se cracke en quelques heures avec du materiel grand public.
Complexite Activee (ComplexityEnabled = True) - point conforme.
Duree de validite Illimitee (MaxPasswordAge = 0). Les mots de passe ne sont jamais forces a changer.
Comptes sans expiration 6 comptes actifs avec PasswordNeverExpires : administrator · svc_sql · svc_backup · svc_web · helpdesk · m.leroy. Aucune PSO pour les comptes de service.
Remediation Default Domain Policy : MinPasswordLength = 14 · MaxPasswordAge = 365 jours · PasswordHistoryCount = 24. Creer des PSO pour les comptes de service (longueur = 25 caracteres). Deployer Microsoft Entra Password Protection.
Horizon Court terme (30 jours)
Odonia Cyber Strictement confidentiel · ODN-2026-001
04 Analyse des Chemins d'Attaque

L'analyse BloodHound a permis d'identifier 6 chemins distincts permettant a un utilisateur non-privilegie d'atteindre les privileges Domain Admin en exploitant uniquement des mauvaises configurations (sans CVE necessaire). Tous sont exploitables depuis le compte c.bernard fourni pour cet audit - qui est lui-meme Domain Admin effectif (ODN-AD-004).

Chemin 1 · DCSync via helpdesk (le plus court · le plus furtif)
Chemin d'escalade 1 · 2 etapes · duree : moins de 10 minutes
helpdesk
Compte partage compromis
--GetChanges+GetChangesAll-->
Objet racine domaine
DCSync (impacket-secretsdump)
--Hash krbtgt-->
Golden Ticket / Domain Admin
Compromission totale persistante
Exploitation : Compromission du compte helpdesk (partagé, mot de passe non expire) puis impacket-secretsdump corp/helpdesk@DC01 -just-dc extrait tous les hash NTLM + krbtgt. Forge d'un Golden Ticket indefiniment valide.
Outils requis : Impacket. Duree estimee : moins de 10 minutes.
T1078.002 T1003.006 T1558.001
Chemin 2 · Kerberoasting svc_sql vers Domain Admin direct
Chemin d'escalade 2 · 2 etapes · duree : quelques heures
Tout utilisateur authentifie
Demande TGS (SPN)
--Kerberoasting-->
svc_sql (MSSQLSvc)
Hash $krb5tgs$ cracke hors ligne
--MemberOf-->
Domain Admins
Cible directe
Exploitation : Demande d'un TGS pour le compte svc_sql (SPN: MSSQLSvc/dc01.corp.northwind-logistics.lan:1433). Crackage hors ligne du condensat RC4 avec Hashcat. Mot de passe date de juin 2021, sans expiration. Duree estimee : quelques heures selon la robustesse du mot de passe.
T1558.003 T1078.002
Chemin 3 · GPP cpassword vers admin local parc vers vol DA
Chemin d'escalade 3 · 3 etapes · duree : immediat (mot de passe deja connu)
Tout utilisateur
Lecture SYSVOL
--cpassword MS14-025-->
Local*P4ssword!
Admin local · 5 machines
--LSASS dump-->
Credentials DA en memoire
a.dubois ou svc_sql connecte
--Pass-the-Hash-->
Domain Admin
Cible
Exploitation : Lecture de Groups.xml dans SYSVOL (accessible par tous), dechiffrement hors ligne du cpassword avec openssl, acces admin local sur les 5 machines, dump LSASS lors d'une connexion d'administrateur de domaine.
T1552.006 T1078.003 T1003.001 T1550.002
Resume des 6 chemins identifies
#Point de departTechniqueEtapesDuree estimeeCriticite
PATH-01helpdeskDCSync (GetChanges + GetChangesAll)2Moins de 10 minCritique
PATH-02helpdeskGenericAll sur Domain Admins15 minutesCritique
PATH-03Tout utilisateurKerberoasting svc_sql (DA direct)2Quelques heuresCritique
PATH-04c.bernardImbrication IT Admins -> DA (aucune exploitation)0ImmediatCritique
PATH-05Tout utilisateurGPP cpassword + Pass-the-Hash + LSASS dump3Immediat (mdp connu)Critique
PATH-06SRV-APP01 compromisDelegation non contrainte + coercition DC + DCSync3VariableEleve
Impact metier
La compromission du domaine Active Directory equivaut a la prise de contrôle totale de l'infrastructure IT : acces a toutes les données (y compris sauvegardes), possibilite de deploiement de ransomware sur l'integralite des 180 postes Northwind Logistics, et effacement des traces d'audit. Les chemins PATH-01 a PATH-05 sont exploitables depuis un compte utilisateur standard en moins d'une journee. Le cout median d'une telle attaque pour une ETI logistique est estime entre 50 000 et 250 000 euros (rancon + interruption + restauration) sans compter les obligations RGPD (notification CNIL sous 72h, amendes jusqu'a 4% du CA).
Odonia Cyber Strictement confidentiel · ODN-2026-001
05 Recommandations & Plan de Durcissement
Plan d'action priorise (20 actions)
PrioriteRefActionHorizonEffortImpact
P1ODN-AD-001/002Revoquer droits DCSync et GenericAll du compte helpdesk48hFaibleCritique
P1ODN-AD-003Retirer svc_sql du groupe Domain Admins · changer mdp48hFaibleCritique
P1ODN-AD-005Supprimer Groups.xml SYSVOL · changer mdp admin local x548hFaibleCritique
P1ODN-AD-006Désactiver delegation non contrainte sur SRV-APP0148hFaibleCritique
P1ODN-AD-009Activer le verrouillage de compte (5 tentatives · 30 min)48hFaibleEleve
P1ODN-AD-004Retirer le groupe IT Admins de Domain Admins48hFaibleCritique
P1ODN-AD-013Isoler SRV-APP01 et WS-LOGIS12 dans VLAN restreint48hMoyenEleve
P2ODN-AD-008Renouveler le mot de passe krbtgt deux fois30jFaibleEleve
P2ODN-AD-010Deployer LAPS sur les 5 machines30jMoyenEleve
P2ODN-AD-011Désactiver SMBv1 · activer signature SMB (SRV-APP01 · WS-LOGIS12)30jFaibleEleve
P2ODN-AD-007Supprimer flag DONT_REQ_PREAUTH sur j.martin30jFaibleEleve
P2ODN-AD-014Activer signature LDAP obligatoire sur DC0130jFaibleModere
P2ODN-AD-012Reduire MachineAccountQuota a 030jFaibleEleve
P2ODN-AD-016Renforcer politique mots de passe : 14 caracteres · expiration 365j30jFaibleModere
P3ODN-AD-018Revision governance Domain Admins (membres legitimes uniquement)90jMoyenModere
P3ODN-AD-019Supprimer compte helpdesk · creer comptes nominatifs support90jMoyenModere
P3ODN-AD-017Deployer PSO pour comptes de service (25 caracteres)90jMoyenModere
P3ODN-AD-013Planifier migration OS : Windows 10/11 et Windows Server 202290jEleveEleve
P3ODN-AD-015Retirer Authenticated Users du groupe Pre-Windows 200090jFaibleModere
P3ODN-AD-022Collecte GPO complementaire et audit droits locaux Tier-090jMoyenModere
Conformite CIS Benchmark AD (extrait des 23 contrôles evalues)
Contrôle CISStatutConstat Northwind
Seuil de verrouillage > 0Non conformeLockoutThreshold = 0 · raw_enum l.50
Longueur min. mot de passe >= 14Non conformeMinPasswordLength = 7 · raw_enum l.48
Expiration des mots de passe activeeNon conformeMaxPasswordAge = 0 (illimite) · raw_enum l.51
Complexite des mots de passeConformeComplexityEnabled = True · raw_enum l.49
Rotation krbtgt <= 180 joursNon conformeDernier changement 2019-03-11 (7,3 ans)
Pas de compte de service dans Domain AdminsNon conformesvc_sql membre Domain Admins
Pas d'imbrication opaque dans Domain AdminsNon conformeGroupe IT Admins membre DA
Comptes admin nominatifs uniquementNon conformeCompte helpdesk mutualise avec droits DA
Pas de delegation non contrainte hors DCNon conformeSRV-APP01 unconstraineddelegation=true
SMBv1 desactivePartielConforme sur DC01 · Non conforme SRV-APP01 et WS-LOGIS12
Signature SMB imposeePartielConforme sur DC01 · Non conforme SRV-APP01 et WS-LOGIS12
Signature LDAP imposee sur DCNon conformeA-DCLdapSign identifie dans PingCastle
ms-DS-MachineAccountQuota = 0Non conformeMAQ = 10 · domains.json l.22
LAPS deployeNon conformehaslaps=false sur les 5 machines
Aucun cpassword dans SYSVOLNon conformecpassword present et dechiffre : Local*P4ssword!
Pre-Windows 2000 : Authenticated Users absentNon conformeA-PreWin2000Anonymous identifie
Pas d'OS en fin de supportNon conformeWindows 7 (WS-LOGIS12) + Windows Server 2012 R2 (SRV-APP01)
Pas de compte sans pre-auth KerberosNon conformej.martin dontreqpreauth=true
Pas de relation de confiance non securiseeConformeAucun trust · domains.json Trusts=[]
Pas de SidHistory abusifConformeNumberSidHistory=0
Droits acces locaux Tier-0 (URA)Non evaluableAucune GPO collectee · ODN-AD-022
Membres admin locaux maitrisés (Restricted Groups)Non evaluableAucune GPO/OU collectee · ODN-AD-022
Politique d'audit avancee deployeeNon evaluableAucune GPO collectee · ODN-AD-022

Synthese : 3 conformes · 2 partiels · 15 non conformes · 3 non evaluables (gap GPO)

Recommandations de surveillance (Event IDs prioritaires)
Event IDDescriptionPriorite
4768/4769Demandes TGT/TGS · détecter Kerberoasting (RC4 pour des comptes normalement AES)Critique
4625Echecs d'authentification · password spray et force bruteEleve
4672Privileges speciaux assignes · escalade de privilegesEleve
4728/4732/4756Ajout membre groupe sécurité · détecter ajout non-autorise dans Domain AdminsCritique
4742Modification compte ordinateur · MachineAccountQuota abuseEleve
5136Modification objet AD · modifications ACL, delegationEleve
4776Validation credentials NTLM · détecter Pass-the-HashEleve
Odonia Cyber Strictement confidentiel · ODN-2026-001
06 Annexes
Annexe A · Inventaire des comptes privilegies
CompteGroupes privilegiesSPNDern. connexionPass. exp.Risque
svc_sqlDomain AdminsOui2026-06-18JamaisCritique
helpdeskDCSync ACE + GenericAll/DANon2026-06-18JamaisCritique
c.bernardIT Admins -> Domain Admins (transitif)Non2026-06-20Jamais (admincount=0 masque)Critique
svc_backupBackup OperatorsOui2026-06-17JamaisEleve
a.duboisDomain AdminsNon2026-06-18Non conforme (illimitee)Eleve
administratorDomain AdminsNon2026-06-18Jamais (built-in)Modere
Annexe B · Comptes Kerberoastables et AS-REP Roastables
CompteTypeSPNGroupePwdLastSetVers DA
svc_sqlKerberoastableMSSQLSvc/dc01.corp.northwind-logistics.lan:1433Domain Admins2021-06-01OUI (direct)
svc_backupKerberoastableAGPMServer/srv-file01.corp.northwind-logistics.lanBackup Operators2022-01-15Indirect
svc_webKerberoastableHTTP/srv-app01.corp.northwind-logistics.lanDomain Users2022-09-03Foothold SRV-APP01
j.martinAS-REP RoastableN/ADomain UsersN/A (dontreqpreauth)Acces initial sans credential
Annexe C · Requetes BloodHound utilisees
// Tous les chemins vers Domain Admins depuis des utilisateurs standard
MATCH p=shortestPath((u:User {enabled:true})-[*1..]->(g:Group {name:"DOMAIN ADMINS@CORP.NORTHWIND-LOGISTICS.LAN"}))
WHERE NOT u.admincount=true
RETURN p

// Comptes Kerberoastables avec privileges eleves
MATCH (u:User {hasspn:true}) WHERE u.enabled=true
MATCH p=(u)-[:MemberOf*1..]->(g:Group)
WHERE g.highvalue=true
RETURN u.name, u.serviceprincipalnames, g.name

// Comptes avec GenericAll ou GetChanges sur des objets privilegies
MATCH p=(u:User)-[:GenericAll|GetChanges|GetChangesAll]->(t)
WHERE t.highvalue=true OR t.domain='CORP.NORTHWIND-LOGISTICS.LAN'
RETURN u.name, type(relationships(p)[0]), t.name

// AS-REP Roastable
MATCH (u:User {dontreqpreauth:true, enabled:true}) RETURN u.name
Annexe D · ODN-AD-022 - Procedure de collecte GPO complementaire
# Sur DC01, depuis une session PowerShell en tant qu'administrateur :

# 1. Exporter toutes les GPO au format XML
Get-GPOReport -All -ReportType XML -Path "C:\GPO_Export_$(Get-Date -Format yyyyMMdd).xml"

# 2. Exporter les droits d'acces locaux
secedit /export /cfg C:\secedit_export.cfg /areas USER_RIGHTS

# 3. Relancer SharpHound avec la methode GPOLocalGroup
.\SharpHound.exe -c All --CollectMethod GPOLocalGroup

# Ces artefacts permettront d'evaluer :
# - User Rights Assignment (Deny log on locally pour les comptes Tier-0)
# - Restricted Groups (membres administrateurs locaux imposes par GPO)
# - Politique d'audit avancee (couverture de journalisation)
Annexe E · Score PingCastle (details)
Sous-scoreValeurSignification
GlobalScore (max des 4)80 / 100Posture tres degradee · porte par PrivilegiedGroupScore
PrivilegiedGroupScore80 / 100Gestion des comptes privilegies · sous-score le plus grave
AnomalyScore70 / 100Anomalies de configuration (SMBv1, LDAP, krbtgt, delegation)
StaleObjectsScore65 / 100Objets obsoletes (OS EOL, comptes sans expiration)
TrustScore0 / 100Aucune relation d'approbation · point positif
Limite methodologique
PingCastle est un outil d'inventaire rapide. Il ne realise pas d'analyse des ACL ni de reconstruction de chemins d'attaque. Les 4 vulnerabilites les plus graves de cet audit (ODN-AD-001, ODN-AD-002, ODN-AD-004, ODN-AD-005) n'apparaissent pas dans le rapport PingCastle. Elles ont ete identifiees uniquement par croisement BloodHound + enumeration manuelle. Un score PingCastle seul, meme excellent, ne garantit pas l'absence de chemins critiques vers la compromission totale.
Annexe F · Signatures et attestation

Les signataires attestent avoir pris connaissance des constatations presentees dans ce rapport et s'engagent a traiter les vulnerabilites identifiees selon le plan d'action convenu.

Pour Odonia Cyber
Consultant Odonia Cyber
Consultant en cybersécurité · Odonia Cyber
Pour Northwind Logistics
Representant Northwind Logistics
Directeur des Systèmes d'Information · Northwind Logistics
Retest recommande
Odonia Cyber recommande un audit de retest dans un delai de 90 jours apres la mise en oeuvre des actions prioritaires pour valider l'efficacite des mesures de remediation et actualiser le score PingCastle. Perimetre du retest : verification des 7 actions immediates (Horizon 1) et des 7 actions a 30 jours (Horizon 2). Duree estimee : 1 jour. Cout significativement inferieur a un nouvel audit complet.