Explorer
KNOW-ANT-013

Anti-Pattern : Mot de passe admin en clair dans sysprep_unattend.xml

Domaine
cybersecu
Type
anti-pattern
Priorité
P2

Parent : [[INDEX-CYBERSECU]]

Anti-Pattern : Mot de passe admin en clair dans sysprep_unattend.xml

Description

Stocker le mot de passe Administrator en clair dans le fichier sysprep_unattend.xml lors du déploiement automatisé d'un serveur Windows, et ne pas supprimer ce fichier après le déploiement. Ce fichier est accessible via des primitives de lecture de fichiers (SphinxQL CALL SNIPPETS, LFI, etc.) et révèle immédiatement les credentials administrateur.

Exemple réel - Archive Ygg

<AutoLogon>
  <Username>Administrator</Username>
  <Password>
    <Value>&amp;)d(5Hj46B7h5^fQF^c(yKYRP</Value>
    <PlainText>true</PlainText>
  </Password>
</AutoLogon>

Fichier accessible via : C:/Windows/Panther/Unattend/sysprep_unattend.xml Lu via : CALL SNIPPETS( 'C:/Windows/Panther/Unattend/sysprep_unattend.xml', ...)

Conséquences

  • Accès total : Mot de passe admin = SMB C$, RDP, WinRM
  • Post-exploitation : Pivot vers tous les autres serveurs (FileZilla, Chrome, DPAPI)
  • Infiltration totale : Le serveur de pré-prod contient TOUT le code source et les secrets

Quand c'est acceptable

JAMAIS. Utiliser LAPS ou un provisionnement sécurisé (Ansible, Terraform avec vault).

Solution

  • Supprimer sysprep_unattend.xml après déploiement
  • Utiliser LAPS (Local Administrator Password Solution)
  • Chiffrer le mot de passe dans unattend.xml (<PlainText>false</PlainText>)
  • Ne JAMAIS utiliser de mot de passe fixe dans les fichiers de déploiement

Voir KNOW-PAT-069 — Fuite de mot de passe admin via sysprep_unattend.xml.

Références