Langue: Français
ADWS (Active Directory Web Services) est une interface native de Windows Server, largement ignorée par les outils de détection; et pourtant exploitable pour énumérer un domaine AD de bout en bout, sans toucher à LDAP.
Dans ce talk, nous présentons Soaphound.py, un outil Python que nous avons développé pour collecter des données AD via ADWS et les injecter dans BloodHound. Nous montrerons comment un attaquant peut, depuis Linux, cartographier un domaine entier en passant sous les radars de la plupart des défenses traditionnelles.
Au-delà de la reconnaissance, nous montrerons qu'ADWS ne se limite pas à la lecture : des opérations d'écriture sur l'annuaire sont également possibles via ce canal, ouvrant la voie à des attaques offensives classiquement associées à LDAP telles que la modification d'attributs sensibles ou la manipulation des droits de délégations, le tout depuis Linux. Nous aborderons également la vision défensive : comment reconnaître du trafic ADWS suspect et construire des règles de détection dans un SIEM malgré l'absence de logs natifs dédiés.
ADWS (Active Directory Web Services) est une interface native de Windows Server, largement ignorée par les outils de détection; et pourtant exploitable pour énumérer un domaine AD de bout en bout, sans toucher à LDAP.
Dans ce talk, nous présentons Soaphound.py, un outil Python que nous avons développé pour collecter des données AD via ADWS et les injecter dans BloodHound. Nous montrerons comment un attaquant peut, depuis Linux, cartographier un domaine entier en passant sous les radars de la plupart des défenses traditionnelles.
Au-delà de la reconnaissance, nous montrerons qu'ADWS ne se limite pas à la lecture : des opérations d'écriture sur l'annuaire sont également possibles via ce canal, ouvrant la voie à des attaques offensives classiquement associées à LDAP telles que la modification d'attributs sensibles ou la manipulation des droits de délégations, le tout depuis Linux. Nous aborderons également la vision défensive : comment reconnaître du trafic ADWS suspect et construire des règles de détection dans un SIEM malgré l'absence de logs natifs dédiés.
Hocine Mahtout is Offensive Security Manager at the Caisse des Dépôts et Consignations. He works on offensive security (OffSec) approaches, including penetration testing, Red Team exercises, bug bounty programs, and other active methods aimed at improving system security. These approaches are designed to mimic an attacker’s behavior in order to better adapt defenses.
He is also co host of the OffSec community forum at Clusif, where professionals share experiences, best practices.
Joël HIEN est pentester senior chez Orange Cyberdefense, spécialiste d'Active Directory et de l'exploitation des interfaces natives de Windows négligées par les défenses. Contributeur d'outils open source, il s'intéresse aux techniques de reconnaissance et de manipulation de l'annuaire, et a mené des recherches sur WSUS et le relais ESC8. Déjà intervenu sur des scènes internationales, il publie régulièrement dans le magazine MISC, avec une attention portée aux facettes offensive comme défensive.