Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
awesome-windows-domain-hardening — Une liste organisée de techniques de durcissement de sécurité pour Windows. | Kitploit
Outils/GitHubGitHub/paulsec/awesome-windows-domain-hardening
Audit de ConfigurationSécurité RéseauGestion des Identités et des Accès (IAM)Apprentissage et ÉducationRessources OrganiséesAnalyse de Journaux
GitHubpaulsec/awesome-windows-domain-hardening

awesome-windows-domain-hardening

Une liste organisée de techniques de durcissement de sécurité pour Windows.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
1.8k2694il y a 6 ansVérifié par Kitploit
Partager

Awesome Durcissement de Domaine Windows Awesome

Une liste sélectionnée d’incroyables techniques de durcissement de la sécurité pour Windows.

Créée par gepeto42 et PaulWebSec mais fortement inspirée des recherches de PyroTek3 !

Sommaire

Ce document résume les informations relatives à la conférence DerbyCon de Pyrotek et Harmj0y intitulée « 111 Attacking EvilCorp Anatomy of a Corporate Hack ». La vidéo et les diapositives sont disponibles ci-dessous.

Il intègre également les techniques de durcissement nécessaires pour prévenir d’autres attaques, y compris les techniques présentées par gepeto42 et joeynoname lors de leur conférence THOTCON 0x7.

Quelque chose manque ? Créez une Pull Request et ajoutez-le.

Point d’appui initial

  • Aucun effort de durcissement ne doit se faire au détriment de la mise à niveau des systèmes d’exploitation.
  • Déployez EMET sur les postes de travail (fin de vie en juillet 2018 – envisagez de conserver EMET pour Windows 7 mais privilégiez les mises à niveau vers Windows 10 et Edge).
  • Utilisez AppLocker pour bloquer l’exécution de contenu à partir des emplacements utilisateur (dossier personnel, chemin de profil, temp, etc.).
  • Durcissement contre les attaques DMA ? Par ici et un article intéressant de Synacktiv sur les attaques DMA
  • Gérez l’exécution de PowerShell via AppLocker ou le mode de langage contraint.
  • Activez la journalisation PowerShell (v3+) et la journalisation des processus de commande.
  • Bloquez les macros Office (Windows et Mac) sur le contenu téléchargé depuis Internet.
  • Déployez des outils de sécurité qui surveillent les comportements suspects. Envisagez d’utiliser WEF pour transmettre uniquement les événements intéressants à votre SIEM ou à votre système de journalisation.
  • Limitez les capacités en bloquant/restreignant les pièces jointes via e-mail/téléchargement :
    • Extensions d’exécutables :
    • (ade, adp, ani, bas, bat, chm, cmd, com, cpl, crt, hlp, ht, hta, inf, ins, isp, job, js, jse, lnk, mda, mdb, mde, mdz, msc, msi, msp, mst, pcd, pif, reg, scr, sct, shs, url, vb, vbe, vbs, wsc, wsf, wsh, exe, pif, etc.)
    • Fichiers Office prenant en charge les macros (docm, xlsm, pptm, etc.)
    • Assurez-vous que ces types de fichiers sont bloqués.
    • Bloquez les extensions de fichiers Excel oubliées/inutilisées : IQY, SLK
  • Changez le programme par défaut pour tout ce qui s’ouvre avec le scripting Windows afin d’utiliser le Bloc-notes (testez d’abord !)
    • bat, js, jse, vbe, vbs, wsf, wsh, hta, vbs, etc.
    • GPO : User Configuration -> Preferences -> Control Panel Settings -> Folder Options -> Open With
    • Action : Remplacer
    • Extension de fichier : (extension)
    • Programme associé : %windir%\system32\notepad.exe
    • Définir comme programme par défaut : Activé.
  • Prévenir l’activation des packages OLE dans Office avec le paramètre de registre PackagerPrompt

Reconnaissance

  • Déployez Windows 10 et limitez l’énumération des groupes locaux.
  • Limitez la communication entre postes de travail.
  • Renforcez la sécurité des GPO sensibles.
  • Évaluez le déploiement d’analyses comportementales (Microsoft ATA).

Prévention BloodHound :

  • Utilisez NetCease pour empêcher l’énumération de sessions non privilégiées.
  • Utilisez Samri10 pour empêcher la collecte d’administrateurs locaux non privilégiés (ce correctif existe déjà dans Windows 10 1607 et versions ultérieures).

Mouvement latéral

  • Configurez une GPO pour empêcher les comptes locaux de s’authentifier sur le réseau (KB2871997). En plus de cette KB, l’article de Countercept recommande deux autres modifications du registre :
  1. Définissez HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\TokenLeakDetectDelaySecs = 30. Cela effacera les informations d’identification des utilisateurs déconnectés après 30 secondes (en imitant le comportement de Windows 8.1+)
  2. Définissez HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\WDigest\UseLogonCredential = 0. Cela empêchera le stockage des informations d’identification Wdigest en mémoire, là encore comme c’est le cas par défaut pour Windows 8.1+.
  • Assurez-vous que les mots de passe des comptes administrateur locaux sont automatiquement modifiés (Microsoft LAPS) et supprimez les comptes administrateur locaux supplémentaires.
  • Limitez la communication entre postes de travail (Pare-feu Windows).
    • Testez psexec avec des identifiants valides entre deux postes de travail. Si cela fonctionne, vous avez un problème de mouvement latéral.

Élévation de privilèges

  • Supprimez les fichiers contenant des mots de passe dans SYSVOL (y compris GPP).
  • Assurez-vous que les administrateurs ne se connectent pas à des systèmes non fiables (postes de travail classiques) en configurant des attributions de droits utilisateur REFUSER avec des GPO.
  • Fournissez des postes de travail à accès privilégié ou PAW pour tout travail hautement privilégié. Ceux-ci ne doivent jamais avoir accès à Internet.
  • Utilisez des Managed Service Accounts pour les comptes de service quand c’est possible (FGPP)
  • Pour les systèmes qui ne prennent pas en charge les Managed Service Accounts, déployez une stratégie de mot de passe affinée pour garantir que les mots de passe dépassent 32 caractères.
  • Assurez-vous que tous les ordinateurs utilisent NTLMv2 et Kerberos, refusez LM/NTLMv1.

Protéger les identifiants d’administration

  • Assurez-vous que tous les administrateurs ne se connectent qu’aux postes et serveurs d’administration approuvés. (Voir PAW dans la section Élévation de privilèges)
  • Assurez-vous que tous les groupes intégrés, à l’exception du groupe Administrateur, se voient refuser la connexion aux contrôleurs de domaine via les attributions de droits utilisateur. Par défaut, les opérateurs de sauvegarde et les opérateurs de compte peuvent se connecter aux contrôleurs de domaine, ce qui est dangereux.
  • Ajoutez tous les comptes administrateur au groupe Protected Users (nécessite des contrôleurs de domaine Windows 2012 R2).
  • Postes et serveurs d’administration :
    • Contrôlez et limitez l’accès aux postes et serveurs d’administration.
    • Supprimez NetBIOS sur TCP/IP
    • Désactivez LLMNR.
    • Désactivez WPAD.

Renforcer/Supprimer l’héritage

  • Commencez dès maintenant en utilisant PingCastle qui réalise un incroyable audit AD
  • Auditez/restreignez NTLM.
  • Appliquez la signature LDAP.
  • Activez la signature SMB (et le chiffrement si possible).
  • Désactivez WPAD et LLMNR, et travaillez à désactiver NetBIOS.
  • Sur Windows 10, supprimez :
    • SMB 1.0/CIFS
    • Windows PowerShell 2.0
  • Utilisez des shims pour permettre aux anciennes applications qui exigent des privilèges administrateur de fonctionner en croyant les posséder.

Outils

  • PingCastle – un outil d’audit Active Directory (et gratuit !) avec de très bonnes métriques.
  • Responder – un empoisonneur LLMNR, NBT-NS et MDNS
  • BloodHound – Six degrés de séparation de l’administrateur de domaine
  • AD Control Path – outils d’audit et de représentation graphique des chemins de contrôle Active Directory
  • PowerSploit – un framework PowerShell de post-exploitation
  • PowerView – framework PowerShell de connaissance de la situation
  • Empire – agent de post-exploitation PowerShell et Python
  • Mimikatz – utilitaire pour extraire les mots de passe en clair, les hashes, les codes PIN et les tickets Kerberos de la mémoire, mais aussi pour effectuer du pass-the-hash, du pass-the-ticket ou construire des Golden Tickets
  • Tools Cheatsheets – (Beacon, PowerView, PowerUp, Empire, ...)
  • UACME – Contrer le contrôle de compte d’utilisateur Windows
  • Windows System Internals – (Incluant Sysmon, etc.)
  • Hardentools – collection d’utilitaires simples conçus pour désactiver un certain nombre de « fonctionnalités » exposées par Windows
  • CrackMapExec – un couteau suisse pour tester les environnements Windows/Active Directory
  • SharpSploit
  • Rubeus – Rubeus est un ensemble d’outils C# pour l’interaction brute avec Kerberos et ses abus
  • Koadic – Koadic, ou COM Command & Control, est un rootkit de post-exploitation Windows
  • SILENTTRINITY – un agent de post-exploitation propulsé par Python, IronPython, C#/.NET

Vidéos

  • Au-delà du McSE : Active Directory pour le professionnel de la sécurité
  • BSides DC 2016 – Sécurité PowerShell : défendre l’entreprise contre la dernière plateforme d’attaque
  • Six Degrees of Domain Admin... – Andy Robbins, Will Schroeder, Rohan Vazarkar
  • 111 Attacking EvilCorp : anatomie d’un piratage d’entreprise
  • Red vs Blue : attaques et défense modernes contre Active Directory
  • Active Directory offensif avec PowerShell
  • Détection avancée d’incidents et chasse aux menaces avec Sysmon et Splunk
  • De vraies solutions issues de véritables incidents : économisez de l’argent et votre emploi !
  • Techniques de contournement d’AppLocker

Diapositives

  • De la station de travail au Domain Admin : pourquoi une administration sécurisée n’est pas sécurisée
  • Exploiter les insécurités des administrateurs AD
  • Comment passer de la réponse à la chasse aux menaces avec Sysinternals Sysmon
  • 111 Attacking EvilCorp : anatomie d’un piratage d’entreprise
  • De vraies solutions issues de véritables incidents : économisez de l’argent et votre emploi !

Ressources supplémentaires

  • ADSecurity
  • Le blog de Harmj0y
  • Fichier de configuration Sysmon de SecuriTay – modèle avec suivi d’événements de haute qualité par défaut
  • Expliquer et adapter la configuration Sysmon de Tay et ici
  • Utilisation de PSExec
  • Prévenir les attaques Mimikatz
  • Liste utile des événements du journal de sécurité Windows
  • Présentation de SharpSploit : une bibliothèque de post-exploitation C#
  • De Kekeo à Rubeus
  • One-liners Windows pour télécharger une charge utile distante et exécuter du code arbitraire
  • Guide de configuration pour mettre en œuvre les paramètres du socle de sécurité DoD Windows 10 et Windows Server 2016.
Télécharger l’outil