Parent : [[INDEX-CYBERSECU]]
Anti-Pattern : Mot de passe admin en clair dans sysprep_unattend.xml
Description
Stocker le mot de passe Administrator en clair dans le fichier sysprep_unattend.xml lors du déploiement automatisé d'un serveur Windows, et ne pas supprimer ce fichier après le déploiement. Ce fichier est accessible via des primitives de lecture de fichiers (SphinxQL CALL SNIPPETS, LFI, etc.) et révèle immédiatement les credentials administrateur.
Exemple réel - Archive Ygg
<AutoLogon>
<Username>Administrator</Username>
<Password>
<Value>&)d(5Hj46B7h5^fQF^c(yKYRP</Value>
<PlainText>true</PlainText>
</Password>
</AutoLogon>
Fichier accessible via : C:/Windows/Panther/Unattend/sysprep_unattend.xml
Lu via : CALL SNIPPETS( 'C:/Windows/Panther/Unattend/sysprep_unattend.xml', ...)
Conséquences
- Accès total : Mot de passe admin = SMB C$, RDP, WinRM
- Post-exploitation : Pivot vers tous les autres serveurs (FileZilla, Chrome, DPAPI)
- Infiltration totale : Le serveur de pré-prod contient TOUT le code source et les secrets
Quand c'est acceptable
JAMAIS. Utiliser LAPS ou un provisionnement sécurisé (Ansible, Terraform avec vault).
Solution
- Supprimer
sysprep_unattend.xmlaprès déploiement - Utiliser LAPS (Local Administrator Password Solution)
- Chiffrer le mot de passe dans unattend.xml (
<PlainText>false</PlainText>) - Ne JAMAIS utiliser de mot de passe fixe dans les fichiers de déploiement
Voir KNOW-PAT-069 — Fuite de mot de passe admin via sysprep_unattend.xml.
Références
- Archive Ygg : Phase 6 — Security epic fail (YGGLeak)
- Microsoft LAPS : https://www.microsoft.com/download/details.aspx?id=46899