Enseigner la sécurité Active Directory : module attaque/défense en 5 séances
La sécurité Active Directory est l'une des rares compétences qui se retrouve au carrefour de tous les métiers de la cybersécurité : le pentesteur l'attaque, l'analyste SOC la surveille, l'administrateur la durcit, le responsable CERT la reconstruit après incident. Former des étudiants à ce domaine, c'est les préparer à la réalité opérationnelle du terrain, quelle que soit la direction que prendra leur carrière.
Ce guide propose un plan de module complet en 5 séances, conçu pour un public de niveau master ou école d'ingénieurs. Il couvre la topologie du lab, le séquencement pédagogique, les techniques offensives à enseigner et la défense qui doit en être le miroir. Vous y trouverez également les éléments de cadrage éthique et d'évaluation indispensables pour un module de ce type.
Pourquoi Active Directory est incontournable en formation cyber
Active Directory est le service d'annuaire développé par Microsoft, déployé dans l'immense majorité des infrastructures d'entreprise en France et dans le monde. Sa présence massive dans les systèmes d'information en fait une cible de choix pour les attaquants, et par conséquent une compétence fondamentale pour tout professionnel de la sécurité offensive ou défensive.
Les cyberattaques d'envergure — ransomwares, opérations menées par des groupes APT — impliquent presque systématiquement une compromission de l'Active Directory. Le contrôleur de domaine est l'objectif ultime : celui qui le contrôle, contrôle l'ensemble de l'infrastructure Windows.
Du côté du recrutement, la maîtrise de la sécurité AD est l'un des critères les plus vérifiés dans les CERT, les équipes SOC et les cabinets de conseil en sécurité. Un candidat capable d'analyser un graphe BloodHound, d'expliquer le Kerberoasting ou de proposer un plan de tiering AD se distingue immédiatement.
Ce module s'articule autour d'une approche attaque/défense : les étudiants apprennent à attaquer pour mieux comprendre comment défendre, la pédagogie duale la plus efficace pour ancrer des compétences durables. Des compléments théoriques sont disponibles dans notre cours dédié à la sécurité Active Directory.
Si vos étudiants ont déjà exploré les fondamentaux IAM, l'article enseigner la sécurité des identités et l'IAM constitue un prérequis ou un complément naturel.
Prérequis et public cible
Ce module est conçu pour des étudiants de niveau M1/M2 ou 3e/4e année d'école d'ingénieurs disposant de bases solides en réseaux Windows. Ce n'est pas un module introductif : il suppose une exposition préalable aux fondamentaux de la sécurité informatique.
Les prérequis techniques indispensables sont les suivants :
- DNS : résolution de noms dans un domaine Windows, zones intégrées à AD, enregistrements SRV
- LDAP : protocole d'accès à l'annuaire, structure des entrées, filtres de recherche, Distinguished Names
- Kerberos : principe des tickets (TGT, TGS), rôle du KDC, flux d'authentification
- Permissions NTFS : droits sur les fichiers et dossiers, ACL, héritage, groupes imbriqués
Sans ces bases, les séances consacrées aux attaques Kerberos ou à l'analyse des chemins d'attaque BloodHound resteront abstraites. Un test de positionnement de 30 minutes en séance 1 permet d'identifier rapidement les lacunes et d'adapter la progression.
Durée recommandée : 5 séances de 3 heures chacune, soit 15 heures au total. Il est possible de délivrer ce module en format intensif sur 2 jours (avec labs en continu), ce qui convient particulièrement à des professionnels en formation continue. Pour un public étudiant initial, le format étalé permet une meilleure assimilation entre les séances.
Ce module prépare directement aux missions de pentesteur en entreprise, notamment dans les équipes red team ou lors d'audits Active Directory mandatés.
Plan de module en 5 séances
Voici le découpage séance par séance, conçu pour une montée en compétences progressive, de la compréhension de l'infrastructure jusqu'à sa défense :
| Séance | Thème | Objectif pédagogique | Lab |
|---|---|---|---|
| 1 | Structure AD, protocoles, relations de confiance | Comprendre l'architecture interne et ses composants clés | Énumération LDAP, BloodHound (lecture de graphe) |
| 2 | Reconnaissance passive et active | Identifier les cibles prioritaires dans un domaine | PowerView, ldapdomaindump |
| 3 | Attaques sur Kerberos | Exploiter AS-REP Roasting et Kerberoasting | Rubeus, hashcat |
| 4 | Mouvement latéral | Pass-the-Hash, Pass-the-Ticket sur des systèmes cibles | Impacket, CrackMapExec |
| 5 | Défenses et contre-mesures | Durcissement de l'AD, détection des attaques | Politique de comptes, GPO, LAPS |
Ce séquencement respecte la logique d'une chaîne d'attaque réaliste tout en intégrant une perspective défensive dès la séance 3.
Séance 1 est délibérément consacrée à la cartographie de l'environnement. Les étudiants qui ne maîtrisent pas la structure d'un domaine — Unités d'Organisation, GPO, relations de confiance, SID, groupes imbriqués — ne peuvent pas appréhender pourquoi certaines attaques fonctionnent.
Séances 3 et 4 constituent le cœur offensif. Elles doivent être précédées d'une présentation claire du cadre éthique et des limites du périmètre autorisé.
Séance 5 doit occuper autant de place que les séances offensives : c'est ici que les étudiants comprennent pourquoi certaines configurations sont dangereuses et comment les corriger durablement.
Monter le lab pédagogique (topologie recommandée)
Un lab Active Directory pédagogique peut tourner sur du matériel modeste. La topologie minimale recommandée est la suivante :
- Contrôleur de domaine : Windows Server 2022 — 8 Go de RAM, 2 vCPU, 60 Go de stockage
- Poste client 1 : Windows 10 ou 11 — 4 Go de RAM, membre du domaine, compte utilisateur standard
- Poste client 2 : Windows 10 ou 11 — 4 Go de RAM, membre du domaine, compte avec privilèges délégués
- Machine attaquante : Kali Linux — 4 Go de RAM, réseau isolé
Soit un total de 20 Go de RAM pour 4 VMs, accessible sur un poste de travail récent ou sur un hyperviseur partagé (Proxmox, VMware ESXi).
Isolation réseau absolue : les VMs d'attaque ne doivent avoir aucune route vers Internet. Un réseau interne dédié (host-only ou réseau privé) est obligatoire — autant mesure pédagogique que précaution de sécurité.
Gestion des snapshots : chaque séance doit démarrer depuis un état propre. L'automatisation des resets via des scripts PowerShell couplés à l'API de l'hyperviseur permet d'économiser 15 à 20 minutes en début de séance et garantit la reproductibilité des exercices.
Configurations intentionnellement vulnérables : le contrôleur de domaine doit présenter des faiblesses réalistes — comptes avec délégation non contrainte, service accounts avec SPNs enregistrés, mots de passe faibles, option AS-REP Roasting activée sur des utilisateurs ciblés. Ces configurations permettront les attaques des séances 3 et 4 dans des conditions proches du réel.
Prévoir deux niveaux de configuration dans les snapshots : un niveau intermédiaire pour les premières prises en main, et un niveau avancé pour les étudiants qui progressent plus rapidement.
Les attaques AD à maîtriser (et expliquer avant de faire)
Une règle pédagogique fondamentale s'applique ici sans exception : aucune commande ne doit être exécutée sans que le mécanisme sous-jacent ait été expliqué. Les étudiants doivent comprendre pourquoi l'attaque fonctionne, pas seulement comment la lancer. Cette approche développe le raisonnement analytique et évite la reproduction mécanique sans compréhension — ce qui est sans valeur lors d'un pentest réel.
Reconnaissance : BloodHound et PowerView
La phase de reconnaissance est souvent la plus longue dans un pentest AD réel, et la plus riche en enseignements pédagogiques. BloodHound collecte des données sur les relations entre objets AD (groupes, utilisateurs, ordinateurs, ACL) et les représente sous forme de graphe orienté. L'objectif pédagogique est d'apprendre à lire ces graphes pour identifier les chemins d'attaque vers les comptes à hauts privilèges.
PowerView est un module PowerShell qui permet une énumération fine de l'annuaire sans droits particuliers dans de nombreuses configurations par défaut. Il illustre pourquoi l'authentification dans un domaine AD offre déjà un accès considérable à l'information pour un attaquant interne.
L'essentiel à faire comprendre : dans la plupart des configurations par défaut, tout utilisateur authentifié peut lire la majorité de l'annuaire AD. Ce n'est pas une vulnérabilité en soi, mais c'est un levier que les attaquants exploitent systématiquement lors de la phase de reconnaissance.
Kerberoasting et AS-REP Roasting
Ces deux techniques s'appuient sur des mécanismes légitimes du protocole Kerberos que les attaquants détournent à leur avantage.
Kerberoasting : lorsqu'un compte utilisateur est associé à un SPN (Service Principal Name), tout utilisateur authentifié peut demander un ticket de service (TGS) pour ce SPN. Ce ticket est chiffré avec le hash du mot de passe du compte de service et peut être soumis à une attaque par dictionnaire hors ligne (hashcat). L'exploitation dépend directement de la qualité du mot de passe : un mot de passe faible sera compromis rapidement.
AS-REP Roasting : si l'option "Ne pas requérir la pré-authentification Kerberos" est activée sur un compte, il est possible d'obtenir un AS-REP chiffré avec le hash de son mot de passe, sans s'authentifier au préalable. C'est une misconfiguration explicite, facile à corriger, mais encore rencontrée dans des environnements en production.
Dans les deux cas, la pédagogie doit insister sur les conditions d'exploitation : ces attaques requièrent des configurations spécifiques, ce qui justifie la phase de reconnaissance préalable — et rend la séance 2 indispensable avant la séance 3.
Pass-the-Hash et mouvement latéral
Le Pass-the-Hash est une technique qui permet à un attaquant de s'authentifier sur un système distant en utilisant le hash NTLM d'un mot de passe, sans connaître le mot de passe en clair. Cette technique est rendue possible par le fonctionnement du protocole NTLM, qui n'exige pas le mot de passe lui-même mais sa représentation hachée pour valider l'authentification.
L'enjeu pédagogique est double : comprendre le mécanisme d'authentification NTLM (défi/réponse) et saisir pourquoi le niveau de privilège du compte compromis détermine l'étendue du mouvement latéral. Un hash d'administrateur local permet de rebondir vers d'autres machines partageant ce compte ; un hash de compte de domaine privilégié peut ouvrir l'ensemble du réseau.
La notion d'escalade de privilèges est directement liée à ces techniques : le mouvement latéral ne prend son sens pédagogique que dans une logique de progression vers des droits plus élevés, jusqu'au Domain Admin.
DCSync et persistence
Une fois les droits Domain Admin atteints, les étudiants simulent une attaque DCSync : en utilisant les droits de réplication de l'annuaire (DS-Replication-Get-Changes), il est possible de demander au contrôleur de domaine les hashes de l'ensemble des comptes, y compris krbtgt.
La compromission de ce compte permet de créer des tickets Kerberos arbitraires (Golden Ticket), offrant un accès persistent et difficile à détecter sur l'ensemble du domaine. Cette séquence illustre l'importance d'une détection précoce : si l'attaquant atteint ce stade sans être intercepté, la remédiation est longue et complexe.
Rappel fondamental : ces techniques ne sont jamais présentées sous forme de scripts prêts à l'emploi. L'enseignement porte sur les mécanismes, les conditions d'exploitation et les indicateurs de compromission, pas sur l'automatisation de l'attaque.
Défenses et durcissement : la moitié du module
La séance 5 et les éléments défensifs intégrés dans les séances 3 et 4 doivent représenter idéalement la moitié du temps pédagogique total. Un étudiant qui sait attaquer un Active Directory sans savoir le défendre n'est pas prêt pour un poste professionnel.
Least Privilege et tiering AD : le modèle de tiering Microsoft (Tier 0 / Tier 1 / Tier 2) segmente les accès selon la sensibilité des systèmes. Les comptes Tier 0 — Domain Admins, comptes de service AD — ne doivent jamais se connecter interactivement sur des postes de travail. Cette règle seule supprime une grande partie des chemins d'attaque visibles dans BloodHound.
LAPS (Local Administrator Password Solution) : cette solution Microsoft gère automatiquement les mots de passe des comptes administrateurs locaux, avec rotation régulière et stockage sécurisé dans AD. Elle supprime le risque lié aux mots de passe locaux identiques sur l'ensemble des postes, qui constituent le prérequis principal du mouvement latéral par Pass-the-Hash.
Audit et journalisation : les étudiants doivent connaître les événements Windows à surveiller en priorité. Les identifiants clés : 4624 (ouverture de session réussie), 4625 (échec d'authentification), 4768 (demande de TGT), 4769 (demande de TGS) et 4776 (authentification NTLM). Collectés et corrélés dans un SIEM, ces événements permettent de détecter la majorité des attaques du module.
Comptes honeypot : créer des comptes AD apparemment attractifs — noms évocateurs, SPN enregistré, membre de groupes sensibles — mais étroitement surveillés est une technique de détection efficace et une illustration concrète de la défense active par la déception.
Windows Defender Credential Guard : cette fonctionnalité isole les secrets LSA dans un environnement virtualisé sécurisé, rendant le Pass-the-Hash et le Pass-the-Ticket nettement plus difficiles sur les systèmes modernes correctement configurés.
Pour approfondir les aspects défensifs au-delà de ce module, les étudiants pourront explorer le cours blue team qui couvre la détection, la réponse à incident et la surveillance des environnements Active Directory.
Cadre légal et éthique : clauses incontournables
Avant toute manipulation offensive, un cadre éthique explicite doit être posé et formalisé. Ce n'est pas une formalité administrative : c'est une composante pédagogique à part entière, qui prépare les étudiants aux contraintes réelles d'une mission d'audit.
Les clauses incontournables dès la première séance :
- Charte d'utilisation du lab signée avant toute séance offensive : périmètre autorisé, conséquences d'un dépassement, interdiction de réutiliser les techniques hors du cadre pédagogique.
- Pas de connexion à un AD de production : le lab doit être isolé de tout environnement réel. Toute confusion constituerait une infraction pénale.
- Données fictives uniquement : utilisateurs, mots de passe, noms de domaine et adresses IP sont entièrement fictifs.
- Interdiction d'exporter configurations offensives, dictionnaires de hash ou outils de persistence hors du lab.
Évaluation : rapport de pentest AD
L'évaluation doit mesurer à la fois la compréhension technique et la capacité à communiquer des résultats de manière professionnelle. Ces deux dimensions sont indissociables dans l'exercice réel du métier.
Le livrable central est le rapport de pentest AD. Il documente :
- La phase de reconnaissance : topologie découverte, comptes énumérés, chemins d'attaque BloodHound
- Les attaques réalisées : techniques, conditions d'exploitation, résultats obtenus
- La progression vers le Domain Admin : chemin complet documenté avec les outils utilisés
- Les contre-mesures : pour chaque vulnérabilité, une recommandation de remédiation précise et priorisée
La grille d'évaluation critériée couvre quatre dimensions : découverte et reconnaissance (20 %), rigueur de l'exploitation (30 %), qualité du rapport écrit (30 %), pertinence des contre-mesures (20 %).
L'oral de défense de 15 minutes est indispensable pour vérifier la compréhension réelle. "Pourquoi cette attaque a-t-elle fonctionné dans votre lab ? Qu'est-ce qui aurait pu la bloquer ?" — des questions simples qui séparent immédiatement la compréhension de la répétition mécanique.
Dispositif anti-triche : chaque binôme reçoit un lab avec un chemin d'attaque distinct — comptes de service différents, configurations de délégation variées, topologies légèrement modifiées. Les rapports sont nécessairement uniques, ce qui rend tout copier-coller détectable immédiatement.
Ce qu'il faut retenir
Un module Active Directory attaque/défense bien conçu repose sur cinq piliers :
- Une architecture maîtrisée avant toute exploitation : les étudiants qui comprennent l'AD de l'intérieur progressent plus vite et retiennent durablement les techniques offensives comme défensives.
- Un lab isolé, reproductible et volontairement vulnérable : 20 Go de RAM suffisent pour quatre VMs. Les snapshots automatisés garantissent la reproductibilité séance après séance.
- L'explication du mécanisme avant la commande : Kerberoasting, Pass-the-Hash ou DCSync n'ont de valeur pédagogique que si les étudiants comprennent le protocole exploité. Le "pourquoi" différencie un professionnel d'un exécutant.
- La défense au cœur du module, pas en annexe : tiering, LAPS, journalisation des événements critiques et Credential Guard doivent occuper autant de temps que les attaques.
- Un cadre éthique formalisé dès le premier jour : la charte signée prépare les étudiants aux obligations contractuelles et légales d'une mission d'audit réelle.
Active Directory reste, en 2026, l'une des compétences les plus demandées et les plus différenciantes pour tout professionnel de la cybersécurité. Former vos étudiants à en comprendre les mécanismes d'attaque et de défense, c'est les préparer à des missions opérationnelles dès leurs premières années d'expérience.
Vous souhaitez structurer l'ensemble de votre programme de formation en cybersécurité ? Retrouvez l'ensemble de nos ressources pédagogiques, plans de cours et guides pratiques sur cyberteachers.org.