[EN DIRECT] Piratage d'Active Directory et questions-réponses (27/08/26)
La session en direct sur l'exploitation d'Active Directory et les questions-réponses qui ont suivi ont révélé des vulnérabilités critiques dans les protocoles d'authentification hérités, toujours non corrigés dans 40% des environnements d'entreprise. Des démonstrations spécifiques ont montré comment les attaquants peuvent élever leurs privilèges au statut d'administrateur de domaine en quelques minutes en utilisant des tickets Kerberos non surveillés et des objets de stratégie de groupe mal configurés. L'analyse a mis en évidence que 85% des systèmes testés ne disposaient pas d'authentification multifacteur sur les comptes administratifs, créant ainsi un point de défaillance unique pour l'ensemble des réseaux. Ces résultats soulignent la nécessité urgente de corriger immédiatement les configurations de gestion des identités pour prévenir les attaques de déplacement latéral. La session s'est conclue par une analyse détaillée des signatures de détection pour les techniques démontrées.
Black Hat Asia 2026 | LLM conscient des graphes pour l'authentification Windows avec un agent de détection gardé en boucle fermée
Un cadre novateur conscient des graphes transforme d'immenses journaux d'événements Windows en graphes d'authentification compacts pour détecter les comptes compromis au sein d'environnements Active Directory à l'échelle de l'entreprise. En filtrant six identifiants d'événements critiques et en convertissant les données brutes en graphes de relations utilisateur-hôte, le système réduit le volume des données de 50 Mo à environ 1 Mo tout en préservant les signaux d'attaque essentiels. Cette approche permet à un agent de détection gardé en boucle fermée d'analyser les modèles d'authentification sans recourir à des signatures statiques ni dépasser les limites de contexte des LLM. La méthode obtient des résultats stables et reproductibles pour la réponse aux incidents en générant des règles Sigma pour prévenir les récidives et en identifiant les connexions suspectes par l'extraction de fonctionnalités basées sur les graphes plutôt que par le traitement de texte brut.