Pourquoi intérdire ntdsutil ?
NTDSUTIL : faut-il vraiment restreindre son utilisation au nom de la cybersécurité ?
Dans de nombreux environnements Active Directory, la cybersécurité conduit parfois à des décisions radicales consistant à interdire ou à limiter fortement certains outils d’administration.
Parmi eux, NTDSUTIL est souvent perçu comme un utilitaire « dangereux » en raison de ses capacités avancées.
Pourtant, cette approche mérite d’être nuancée 👈
Ainsi, de ma fenêtre, il est difficilement concevable d’interdire l’utilisation de NTDSUTIL uniquement au nom de la cybersécurité. Cet utilitaire fait partie intégrante de la base Active Directory et constitue un outil indispensable pour l’administration et la maintenance.
Comme pour PowerShell ou encore DiskPart, ce n’est pas l’outil qui représente le risque, mais l’usage qui en est fait 🤔
C’est un outil officiel de Microsoft
NTDSUTIL est un utilitaire en ligne de commande fourni par Microsoft permettant d’administrer les services Active Directory Domain Services.
Il ne faut pas oublier que Microsoft indique notamment que cet outil permet de :
- Maintenir la base de données NTDS.dit ;
- Effectuer des restaurations autoritaires (Authoritative Restore) ;
- Générer des clichés instantanés, des snapshot
- Réaliser le nettoyage des métadonnées après la suppression d’un contrôleur de domaine ;
- Gérer les rôles stratégiques FSMO ;
- Créer des supports d’installation (IFM, Install From Media) ;
- Effectuer diverses opérations de maintenance de l’annuaire.
Donc, il s’agit d’un composant d’administration destiné aux administrateurs expérimentés et non d’un outil développé à des fins offensives.
Pourquoi NTDSUTIL est indispensable ?
Dans la vie d’un annuaire Active Directory, certaines opérations ne peuvent être réalisées correctement sans NTDSUTIL.
Premier exemple : Nettoyage des métadonnées
Un contrôleur de domaine tombe définitivement en panne.
La simple suppression de son objet dans Active Directory n’est pas toujours suffisante. Des références peuvent subsister dans la forêt Active Directory.
Grâce à NTDSUTIL, il est possible d’effectuer un « Metadata Cleanup« , opération officiellement recommandée par Microsoft pour supprimer proprement les objets résiduels.
En fin de compte, sans cet outil, on risque :
- Des erreurs de réplication,
- Le maintien des objets orphelins,
- Des incohérences au niveau des service de réplication.
Second exemple : Maintenance de la base NTDS.dit
Lorsqu’un administrateur doit déplacer la base Active Directory vers un autre volume afin d’améliorer les performances ou remplacer un stockage défaillant, NTDSUTIL permet de déplacer :
- Le fichier NTDS.dit,
- Les journaux de transactions,
- Le répertoire de travail.
Microsoft documente précisément cette procédure.
Troisième exemple : Restauration après incident
Après une corruption de la base Active Directory, certaines opérations de récupération nécessitent NTDSUTIL. L’outil permet notamment :
- Une récupération de la base,
- Une restauration autoritaire d’objets Active Directory,
- La reconstruction de certains composants de l’annuaire selon le scénario rencontré.
Dans ce contexte, interdire NTDSUTIL reviendrait à priver les administrateurs d’un des principaux outils de reprise après sinistre.
Le véritable risque : les privilèges
Il est vrai que NTDSUTIL peut être utilisé de manière malveillante. Un attaquant ayant obtenu des privilèges Domain Admin ou Enterprise Admin pourrait :
- Manipuler la base Active Directory,
- Supprimer des métadonnées,
- Créer un média IFM contenant la base Active Directory,
- Réaliser diverses opérations sensibles.
Cependant, il convient de rappeler un principe fondamental : un attaquant capable d’exécuter NTDSUTIL avec les privilèges nécessaires possède déjà un niveau d’accès extrêmement élevé au système et infrastructure. IL faut se dire clairement que le T0 est poutré ou en voie de l’être.
Autrement dit, le problème n’est plus NTDSUTIL. Le véritable problème est que l’attaquant est déjà devenu administrateur du domaine.
À ce stade, il pourrait tout aussi bien :
- Utiliser PowerShell,
- Lancer ntdsutil,
- Employer dsacls, repadmin, netdom ou encore wbadmin,
- modifier directement Active Directory.
Supprimer NTDSUTIL n’empêchera donc pas un attaquant privilégié d’atteindre ses objectifs.
Une approche cybersécurité plus pertinente
Plutôt que de supprimer des outils natifs, une stratégie de défense efficace consiste à protéger les privilèges permettant leur utilisation.
Quelques bonnes pratiques :
- Appliquer le principe du moindre privilège,
- Utiliser des comptes d’administration dédiés,
- Mettre en œuvre une administration en niveaux (Tiering),
- Activer la journalisation avancée,
- Surveiller les groupes privilégiés,
- Utiliser des solutions adaptées afin de détecter les comportements anormaux.
Cette approche traite la véritable surface d’attaque : les identités privilégiées.
Conclusion
NTDSUTIL n’est ni un malware ni un outil offensif. C’est un utilitaire officiel de Microsoft conçu pour administrer, maintenir et restaurer Active Directory.
Comme de nombreux outils d’administration, il peut être détourné par un attaquant disposant déjà de privilèges élevés.
Mais le risque ne réside pas dans l’existence de l’outil : il réside dans la compromission des comptes à privilèges.
Interdire NTDSUTIL pour des raisons de cybersécurité reviendrait à retirer un scalpel à un chirurgien parce qu’il pourrait être utilisé comme une arme.
Ce n’est pas l’outil qui crée le danger, mais le contexte, les droits accordés et les contrôles de sécurité qui encadrent son utilisation.
