Data/Locales/checks/fr/ADNetworkChecks.json
|
{ "_family": "ADNetworkChecks.json", "ADNET-001": { "name": { "value": "Signature LDAP requise sur les contrôleurs de domaine", "status": "machine-draft" }, "description": { "value": "Lorsque les contrôleurs de domaine n'exigent pas la signature LDAP, un attaquant capable d'intercepter ou de forcer le trafic LDAP (par exemple via PetitPotam ou tout déclencheur d'authentification NTLM) peut relayer l'authentification NTLM vers le service LDAP d'un DC et lire ou écrire des données d'annuaire en tant que principal forcé. Imposer la signature LDAP ferme le puits de relais le plus courant sur un contrôleur de domaine.", "status": "machine-draft" }, "recommendedValue": { "value": "La stratégie Default Domain Controllers Policy définit « Contrôleur de domaine : exigences de signature du serveur LDAP » sur « Exiger la signature » (LDAPServerIntegrity = 2)", "status": "machine-draft" }, "remediationSteps": { "value": "Modifiez la stratégie Default Domain Controllers Policy : Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies locales > Options de sécurité > « Contrôleur de domaine : exigences de signature du serveur LDAP » = « Exiger la signature ». Vérifiez avec : reg query HKLM\\System\\CurrentControlSet\\Services\\NTDS\\Parameters /v LDAPServerIntegrity (doit être 2). Microsoft durcit cette valeur par défaut depuis 2020 (ADV190023) et l'imposera par défaut dans les prochaines versions de Windows Server.", "status": "machine-draft" } }, "ADNET-002": { "name": { "value": "Liaison de canal LDAP imposée sur les contrôleurs de domaine", "status": "machine-draft" }, "description": { "value": "La liaison de canal LDAP lie une authentification LDAPS au canal TLS sous-jacent. Sans elle, un attaquant qui a intercepté une session LDAP protégée par TLS peut tout de même relayer l'authentification NTLM vers LDAPS. Associée à la signature LDAP, la liaison de canal élimine LDAP en tant que cible de relais.", "status": "machine-draft" }, "recommendedValue": { "value": "La stratégie Default Domain Controllers Policy définit « Contrôleur de domaine : exigences de jeton de liaison de canal du serveur LDAP » sur « Toujours » (LdapEnforceChannelBinding = 2)", "status": "machine-draft" }, "remediationSteps": { "value": "Modifiez la stratégie Default Domain Controllers Policy : Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies locales > Options de sécurité > « Contrôleur de domaine : exigences de jeton de liaison de canal du serveur LDAP » = « Toujours ». Registre : HKLM\\System\\CurrentControlSet\\Services\\NTDS\\Parameters\\LdapEnforceChannelBinding = 2. Introduit à l'origine pour la CVE-2017-8563.", "status": "machine-draft" } }, "ADNET-003": { "name": { "value": "Signature SMB serveur requise (stratégie de domaine)", "status": "machine-draft" }, "description": { "value": "Sans signature SMB requise côté serveur, un attaquant capable de se positionner sur le chemin réseau ou de forcer l'authentification SMB peut relayer NTLM vers SMB et exécuter des actions sur les fichiers en tant que principal forcé. Il s'agit du puits de relais classique pour des outils comme ntlmrelayx ; imposer la signature côté serveur le ferme.", "status": "machine-draft" }, "recommendedValue": { "value": "La stratégie Default Domain Policy active « Serveur réseau Microsoft : signer numériquement les communications (toujours) » (RequireSecuritySignature sur LanManServer = 1)", "status": "machine-draft" }, "remediationSteps": { "value": "Modifiez la stratégie Default Domain Policy : Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies locales > Options de sécurité > « Serveur réseau Microsoft : signer numériquement les communications (toujours) » = Activé. Registre : HKLM\\System\\CurrentControlSet\\Services\\LanmanServer\\Parameters\\RequireSecuritySignature = 1. Windows 11 24H2 / Server 2025 l'activent par défaut ; les versions plus anciennes du système d'exploitation nécessitent une stratégie explicite.", "status": "machine-draft" } }, "ADNET-004": { "name": { "value": "Signature SMB client requise (stratégie de domaine)", "status": "machine-draft" }, "description": { "value": "La signature SMB côté client est la moitié du contrat qui empêche un poste de travail d'être attiré à s'authentifier auprès d'un serveur SMB malveillant (de type responder). Sans elle, tout utilisateur du réseau amené à résoudre un nom hostile (empoisonnement LLMNR, WPAD, etc.) livre un hachage NTLM qu'un attaquant peut casser ou relayer.", "status": "machine-draft" }, "recommendedValue": { "value": "La stratégie Default Domain Policy active « Client réseau Microsoft : signer numériquement les communications (toujours) » (RequireSecuritySignature sur LanmanWorkstation = 1)", "status": "machine-draft" }, "remediationSteps": { "value": "Modifiez la stratégie Default Domain Policy : Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies locales > Options de sécurité > « Client réseau Microsoft : signer numériquement les communications (toujours) » = Activé. Registre : HKLM\\System\\CurrentControlSet\\Services\\LanmanWorkstation\\Parameters\\RequireSecuritySignature = 1.", "status": "machine-draft" } }, "ADNET-005": { "name": { "value": "LLMNR désactivé par la stratégie de domaine", "status": "machine-draft" }, "description": { "value": "La résolution de noms de multidiffusion de liaison locale (LLMNR) est un mécanisme de secours par diffusion auquel tout hôte du segment local peut répondre. Responder.py et les outils similaires usurpent la réponse, collectent les défis-réponses NTLMv2 et les cassent hors connexion ou les relaient. Désactiver LLMNR à l'échelle du domaine est le durcissement de poste de travail le plus impactant que vous puissiez réaliser pour une posture face aux tests d'intrusion internes.", "status": "machine-draft" }, "recommendedValue": { "value": "La stratégie Default Domain Policy active « Désactiver la résolution de noms de multidiffusion » (stratégie DnsClient EnableMulticast = 0)", "status": "machine-draft" }, "remediationSteps": { "value": "Modifiez la stratégie Default Domain Policy : Configuration ordinateur > Stratégies > Modèles d'administration > Réseau > Client DNS > « Désactiver la résolution de noms de multidiffusion » = Activé. Registre : HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows NT\\DNSClient\\EnableMulticast = 0.", "status": "machine-draft" } }, "ADNET-006": { "name": { "value": "Configuration NetBIOS sur TCP/IP examinée", "status": "machine-draft" }, "description": { "value": "NetBIOS-NS est le deuxième volet des attaques d'empoisonnement de résolution de noms après LLMNR. Le désactiver au niveau DHCP/interface nécessite une réinitialisation de la configuration réseau que la GPO ne peut pas entièrement exprimer ; toutefois, la valeur Tcpip\\Parameters\\Interfaces NetbiosOptions peut être définie via l'option 1 d'étendue DHCP ou directement par le registre. Cette vérification signale si UN artefact de stratégie à l'échelle du domaine l'aborde, afin que l'auditeur sache s'il faut investiguer au niveau du DHCP ou de la couche d'imagerie système.", "status": "machine-draft" }, "recommendedValue": { "value": "Il existe une méthode à l'échelle du domaine pour désactiver NetBIOS sur TCP/IP sur les postes de travail (option DHCP 1 = 0x2, préférence de stratégie de groupe ou ligne de base d'imagerie système)", "status": "machine-draft" }, "remediationSteps": { "value": "Désactivez NetBIOS sur TCP/IP sur l'ensemble du parc. Options : (1) définissez l'option d'étendue DHCP Microsoft Disable Netbios Option (option 1) sur 0x2 ; (2) Préférences de stratégie de groupe > Paramètres Windows > Registre pour pousser NetbiosOptions = 2 sur chaque clé Tcpip_<Interface> ; (3) intégrez-le dans la ligne de base d'imagerie des postes de travail. Ce paramètre est spécifique à chaque interface et n'est pas directement adressable via les paramètres de sécurité GPO standard.", "status": "machine-draft" } }, "ADNET-007": { "name": { "value": "Posture de mitigation mitm6 IPv6", "status": "machine-draft" }, "description": { "value": "mitm6 est l'équivalent IPv6 de Responder : un serveur DHCPv6 malveillant distribue un serveur DNS de liaison locale, puis empoisonne les recherches WPAD pour collecter des informations d'identification. Les entreprises qui n'ont pas déployé IPv6 ne l'ont généralement pas non plus désactivé, laissant l'IPv6 de liaison locale activé sans aucune posture défensive. La mitigation consiste soit à déployer IPv6 correctement avec RA Guard / DHCPv6 Guard au niveau du commutateur, soit à désactiver les composants IPv6 via DisabledComponents = 0xFF.", "status": "machine-draft" }, "recommendedValue": { "value": "Soit IPv6 est désactivé à l'échelle du domaine via DisabledComponents = 0xFF, SOIT le réseau dispose de RA Guard + DHCPv6 Guard déployés au niveau de la couche d'accès (hors bande, non détectable depuis AD)", "status": "machine-draft" }, "remediationSteps": { "value": "Si vous n'utilisez pas IPv6 : poussez HKLM\\SYSTEM\\CurrentControlSet\\Services\\Tcpip6\\Parameters\\DisabledComponents = 0xFF (hex) via le registre GPO sur tous les postes de travail et serveurs. Si vous utilisez IPv6 : assurez-vous que vos commutateurs d'accès imposent DHCPv6 Guard / RA Guard afin que les annonces DHCPv6 malveillantes soient rejetées au niveau du port. Microsoft a explicitement indiqué que désactiver entièrement IPv6 n'est pas recommandé pour Windows, mais est acceptable pour les environnements où IPv6 n'est pas utilisé.", "status": "machine-draft" } }, "ADNET-008": { "name": { "value": "Découverte automatique WPAD désactivée", "status": "machine-draft" }, "description": { "value": "La découverte automatique de proxy web (WPAD) résout le nom « wpad » via DNS, NetBIOS ou LLMNR et fait confiance à la configuration de proxy renvoyée, quelle qu'elle soit. Un attaquant peut empoisonner l'une de ces résolutions et relayer le trafic web de la victime. Même avec LLMNR et NetBIOS désactivés, le service WinHttpAutoProxySvc peut tout de même tenter le WPAD ; une GPO de défense en profondeur désactivant purement et simplement WPAD est donc recommandée.", "status": "machine-draft" }, "recommendedValue": { "value": "Une GPO désactive WPAD via « Désactiver la mise en cache des résultats du proxy automatique » ou en réglant le type de démarrage de WinHttpAutoProxySvc sur 4 (désactivé), ou le serveur DNS possède une entrée wpad dans la GlobalQueryBlockList", "status": "machine-draft" }, "remediationSteps": { "value": "Trois contrôles complémentaires : (1) ajoutez « wpad » à la GlobalQueryBlockList du serveur DNS : dnscmd /Config /GlobalQueryBlockList wpad isatap ; (2) désactivez le service WinHttpAutoProxySvc via la stratégie GPO Services ; (3) GPO Internet Explorer / Edge : « Désactiver la modification des paramètres de configuration automatique » et assurez-vous qu'aucune URL PAC n'est configurée automatiquement. Le point (1) est le correctif le plus impactant.", "status": "machine-draft" } }, "ADNET-009": { "name": { "value": "Service Spouleur d'impression sur les contrôleurs de domaine", "status": "machine-draft" }, "description": { "value": "Le service Spouleur d'impression sur un contrôleur de domaine est le point de terminaison RPC exploité par la technique de coercition PrinterBug (et une longue liste de dérivés, dont l'originale CVE-2021-1675 PrintNightmare). Combiné à n'importe quel puits de relais NTLM (ADCS Web, LDAP sans signature, SMB sans signature), il offre à un attaquant non authentifié un primitif permettant de forcer le compte d'ordinateur du DC à s'authentifier auprès d'une cible de son choix. Le spouleur est rarement nécessaire sur un DC.", "status": "machine-draft" }, "recommendedValue": { "value": "Le service Spouleur d'impression est désactivé (type de démarrage 4) dans la stratégie Default Domain Controllers Policy", "status": "machine-draft" }, "remediationSteps": { "value": "Modifiez la stratégie Default Domain Controllers Policy : Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Services système > Spouleur d'impression > « Définir ce paramètre de stratégie » = Désactivé. Ceci se propage à chaque DC au prochain gpupdate. Vérifiez sur chaque DC : Get-Service Spooler doit afficher Status=Stopped, StartType=Disabled. Si un DC exécute également des services d'impression (ce qui ne devrait pas être le cas), trouvez d'abord un autre hôte pour ce rôle.", "status": "machine-draft" } }, "ADNET-010": { "name": { "value": "État par défaut du service WebClient sur les postes de travail", "status": "machine-draft" }, "description": { "value": "Le service WebClient (redirecteur WebDAV) permet à un attaquant de forcer l'authentification HTTP d'un poste de travail en référençant un chemin UNC commençant par un nom d'hôte contenant un « @ » (par exemple \\\\attacker@80\\share). Il s'agit de l'analogue côté poste de travail de PetitPotam et de la source de relais la plus couramment utilisée pour attaquer l'inscription web ADCS (ESC8). WebClient démarre à la demande mais devrait être défini sur Désactivé à l'échelle du domaine pour les postes de travail non mobiles.", "status": "machine-draft" }, "recommendedValue": { "value": "La stratégie Default Domain Policy désactive le service WebClient (type de démarrage 4) pour tous les postes de travail et serveurs membres qui ne nécessitent pas WebDAV", "status": "machine-draft" }, "remediationSteps": { "value": "Modifiez la stratégie Default Domain Policy : Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Services système > WebClient > « Définir ce paramètre de stratégie » = Désactivé. Si un sous-ensemble d'hôtes (par exemple des clients SharePoint) a réellement besoin de WebDAV, ciblez une GPO opposée uniquement sur ces OU. Surveillez toute réactivation soudaine.", "status": "machine-draft" } } } |