CyberHUBBlue Team Level 1
Active Directory

Searching AD Objects

Extracted from Security Fundamentals(3).pdf - source PDF page(s) 78-81.

Vous pouvez participer à des enquêtes qui vous demandent d'obtenir plus d'informations sur les objets AD, généralement les comptes d'utilisateurs. Cela peut inclure d'identifier si les comptes ont été désactivés, quels sont leurs paramètres de mot de passe, de recueillir des informations descriptives ou de voir à quels groupes ils appartiennent.

Il existe deux méthodes rapides pour interroger AD pour recueillir ces informations PowerShell , via le protocole LDAP (Lightweight Directory Access Protocol).
En utilisant PowerShell
Si nous voulons rechercher un utilisateur AD, nous pouvons utiliser la commande suivante dans PowerShell :
Get-ADUser -Identity « NameHere » -Propriétés *

L'utilisation d'un astérisque (*) comme valeur de l'indicateur -Properties permet de récupérer toutes les propriétés (alerte spoiler, il y en a BEAUCOUP !) :

Searching AD Objects - source page 79
Source illustration - PDF page 79

Alors, qu'est-ce qui est intéressant dans la capture d'écran ci-dessus ? Parmi les propriétés intéressantes, citons :

  • LastLogonTimestamp - nous indique quand le compte a été connecté pour la dernière fois
  • LockedOut : indique que le compte n'est pas actuellement verrouillé
  • memberOf - nous indique les groupes dont cet utilisateur fait partie
  • ModifyTimestamp/Modified - nous indique quand ce compte a été modifié pour la dernière fois

L'utilisation de -Properties * nous donne une tonne d'informations. Nous pouvons donc spécifier les propriétés qui nous intéressent :

Get-ADUser - Identité « NameHere » - Propriétés LastLogonDate, LockedOut, Modified, PasswordExpired, PasswordLastSet
Searching AD Objects - source page 80
Source illustration - PDF page 80

Utilisation du protocole LDAP

Le protocole LDAP est utilisé pour accéder aux services d'information d'annuaire et les gérer via un réseau. Il constitue le principal moyen par lequel les utilisateurs et les applications interagissent avec le service d'annuaire.

De nombreux fournisseurs proposent des logiciels qui nous permettent d'interagir avec LDAP à l'aide d'une interface utilisateur graphique (GUI). Le navigateur LDAP Softerra est un exemple d'outil gratuit. Dans la capture d'écran ci-dessous, nous avons ouvert le répertoire des utilisateurs et avons sélectionné Admin Ferris :

Searching AD Objects - source page 81
Source illustration - PDF page 81
Dans le domaine de la réponse aux incidents, nous disposerons d'un laboratoire dans lequel vous devrez recueillir des informations sur les utilisateurs d'AD, en utilisant à la fois le navigateur LDAP PowerShell et le navigateur LDAP !