(TL22)(INCYBER)Linux dans Active Directory:décomposition d’un chemin de compromission en Purple Team

(TL22)(INCYBER)Linux dans Active Directory:décomposition d’un chemin de compromission en Purple Team

🎙 Raphaël Lon et Théo Bertrand 👥 7K 📅 14 avril 2026 ⏱ 31 min 👁 54 📄 étude originale 🧭 2026-08-13
Disponible en : Français (actuel) English

Mots-clés

Purple TeamActive DirectoryLinuxSSHKerberosPrivilege EscalationDétectionGTFOBinsDC SyncSSSD

Résumé

Cette présentation, réalisée par deux experts en Purple Team, détaille un chemin de compromission réaliste dans un environnement Active Directory intégrant des serveurs Linux. Le scénario commence avec un attaquant disposant d’un compte stagiaire sans privilèges, qui parvient à se connecter en SSH grâce à une mauvaise configuration autorisant tous les utilisateurs du domaine. Une fois sur le serveur Linux, l’attaquant élève ses privilèges en exploitant un script sudo mal configuré, détournant l’outil ‘salt-call’ pour obtenir un accès root. En tant que root, il récupère un fichier keytab contenant les identifiants d’un compte de service ‘SVC backup’, ce qui lui permet de pivoter vers un serveur Windows. Sur ce serveur, il découvre dans l’historique PowerShell les identifiants en clair d’un administrateur du domaine. Avec ces accès, il effectue une attaque de type DC Sync pour compromettre l’ensemble du domaine. Les présentateurs insistent sur le fait que ce chemin est basé sur des cas réels rencontrés lors d’exercices Purple Team. La seconde partie de la présentation est consacrée aux recommandations de détection : surveillance des événements Kerberos, utilisation d’auditd pour journaliser les commandes, et monitoring des accès aux fichiers sensibles comme sssd.conf. Ils soulignent l’importance de surveiller les techniques listées dans GTFOBins, tout en reconnaissant que certaines, comme l’exploitation de salt-call, ne sont pas répertoriées.

214 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée pour un public technique : le chemin de compromission est détaillé étape par étape, avec des outils concrets (NetExec, GTFOBins, keytab, etc.) et des explications sur les mécanismes sous-jacents (SSH, Kerberos, SSSD). L’argumentation est solide, car elle s’appuie sur des cas réels issus de leur expérience en Purple Team, ce qui renforce la crédibilité. Cependant, l’absence de démonstration en direct et de preuves tangibles (logs, captures) limite la vérifiabilité. Les recommandations de détection sont pertinentes et pratiques, mais elles restent générales et ne fournissent pas de règles de détection précises.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est correcte : les présentateurs expliquent clairement les concepts techniques et les étapes du chemin de compromission. Cependant, aucune source formelle n’est citée dans la vidéo, et les seules références sont les liens de la description vers le site du forum INCYBER et leur page LinkedIn, qui ne sont pas des sources techniques. Le titre est en adéquation avec le contenu, qui traite bien de la décomposition d’un chemin de compromission en Purple Team avec Linux et Active Directory. L’absence de sources externes et de démonstration en direct réduit la rigueur scientifique, mais la démarche méthodique compense en partie.

213 mots

Adéquation titre / contenu

Le titre reflète précisément le contenu : décomposition d'un chemin de compromission dans un contexte Purple Team, avec un focus sur Linux et Active Directory.

Qualité & fiabilité

7/10

Contenu technique basé sur des cas réels, mais sans démonstration en direct ni sources formelles citées. La démarche est méthodique et les explications sont claires, mais la reproductibilité est limitée par l'absence de preuves tangibles.

Moments clés

Sources citées

Sources concordantes

  • GTFOBins — Site mentionné dans la vidéo pour les techniques d'élévation de privilèges.

Apport & nouveautés

L’apport original de cette vidéo réside dans la présentation d’un chemin de compromission concret et réaliste, basé sur des cas réels rencontrés en Purple Team, avec un focus sur l’intégration de Linux dans un environnement Active Directory. Elle met en lumière des techniques moins connues comme l’exploitation de fichiers keytab et la récupération de secrets dans sssd.conf. La partie détection, bien que non exhaustive, offre des pistes pratiques pour améliorer la surveillance.

Pour aller plus loin :

  • GTFOBins — Référence pour les techniques d’élévation de privilèges sous Linux.
  • MITRE ATT&CK — Framework pour les tactiques et techniques des attaquants.
  • Active Directory Security — Ressources sur la sécurité d’Active Directory.
  • SSSD documentation — Documentation sur le service SSSD utilisé pour l’intégration Linux-AD.

121 mots

Profil radar

Le profil radar montre une bonne maîtrise technique (niveau_technique élevé) et une quantité d'informations substantielle, mais la fiabilité globale est légèrement inférieure en raison de l'absence de sources formelles et de démonstration en direct. La qualité de l'information est correcte, mais pourrait être améliorée avec des preuves tangibles.

Fiabilité 7/10