adnullenum : outil d'énumération Active Directory en session nulle (anonyme) via SAMR/LSARPC

🛠️ Contexte Publié le 17/09/2026 sur GitHub (https://github.com/crypt0p3g/adnullenum), adnullenum est un outil open-source de reconnaissance Active Directory conçu pour fonctionner en session nulle (null session), c’est-à-dire sans aucune accréditation. Il s’appuie sur les named pipes \samr et \lsarpc accessibles via SMB sur le port 445. 🔍 Fonctionnalités principales L’outil effectue en une seule passe les opérations suivantes : Énumération des utilisateurs, ordinateurs et groupes du domaine (avec séparation des comptes machine $) Détail complet par utilisateur : description, groupes, timestamps de mot de passe et de connexion, flags de compte, restrictions de connexion Politique de domaine et de mots de passe/verrouillage Informations LSA/DNS : nom DNS, forêt, GUID de domaine, SID, relations d’approbation (trusts) RID cycling via SAMR ou LSA (fallback optionnel avec --lsa-fallback) pour contourner les restrictions d’énumération directe Flagging automatique des comptes intéressants : AS-REP roastable, mot de passe non requis, délégation non contrainte, mot de passe dans la description, etc. 📁 Sorties structurées Chaque exécution génère un dossier horodaté contenant : ...

20 septembre 2026 · 3 min

Campagnes coordonnées d'énumération GitHub via API et abus de tokens d'accès

🔍 Contexte Publié le 8 juillet 2026 par Datadog Security Labs (auteure : Julie Agnes Sparks), cet article de recherche documente plusieurs mois de surveillance d’une activité soutenue d’abus de l’API GitHub visant à cartographier des organisations, leurs membres et leurs dépôts. 🎯 Nature de la menace L’activité observée n’est pas attribuée à un acteur unique mais à plusieurs campagnes chevauchantes combinant : Des réseaux de comptes « ghost » (créés 2 à 5 ans avant activation) envoyant du trafic API coordonné Des tokens OAuth et PAT compromis issus d’utilisateurs légitimes (exposition accidentelle ou compromission d’endpoint) Des outils de scraping automatisés avec des user agents personnalisés ou imitant des outils légitimes 👻 Comptes fantômes Plus de plusieurs dizaines de comptes ghost ont été confirmés depuis octobre (année non précisée). Les conventions de nommage forment des familles reconnaissables : préfixe amazon-data-*, famille *-orb (kuku-orb, lolo-orb, lulu-orb, ruru-orb, zouzou-orb, meme-orb), BirdWithDreams, BirdWithPlan, user432023, user412023. Ces comptes sont utilisés en rafales de 2 à 3 semaines sur de nombreuses organisations. ...

9 juillet 2026 · 3 min
Dernière mise à jour le: 11 octobre 2026 📝