← Retour au portail
🎯 TUTORIEL PAS À PAS

🔍 Installation et utilisation de Ping Castle sur Windows

📅 Mis Ă  jour : AoĂ»t 2026 ⏱ DurĂ©e : 20 min 📋 Niveau : IntermĂ©diaire đŸȘŸ Windows 🔍 Ping Castle 🔐 Active Directory

Ping Castle est un outil d'audit de sécurité pour Active Directory. Il analyse les configurations de l'annuaire et identifie les faiblesses potentielles, les mauvaises pratiques et les risques de sécurité. Ce tutoriel vous guide pas à pas dans l'installation et l'utilisation de Ping Castle sur Windows.

📌 PrĂ©requis :
  • Un poste Windows (client ou serveur).
  • Un compte avec les droits administrateur sur la machine.
  • Un compte Active Directory avec des droits de lecture suffisants (gĂ©nĂ©ralement un compte membre de Domain Admins ou avec des droits d'audit).
  • Le poste doit ĂȘtre joint au domaine ou avoir accĂšs au rĂ©seau AD.

1 Présentation de Ping Castle

Qu'est-ce que Ping Castle ?
  • Audit de sĂ©curitĂ© : analyse les configurations Active Directory.
  • DĂ©tection de faiblesses : identifie les risques courants (mots de passe faibles, dĂ©lĂ©gations excessives, etc.).
  • Rapport dĂ©taillĂ© : gĂ©nĂšre un document HTML avec les points d'attention.
  • Gratuit : dĂ©veloppĂ© par le spĂ©cialiste de la sĂ©curitĂ© AD, Vincent Le Toux.
🔍 Exemple de points vĂ©rifiĂ©s :
  • Mots de passe des administrateurs.
  • DĂ©lĂ©gations Kerberos.
  • Groupes sensibles (Domain Admins, Enterprise Admins).
  • StratĂ©gies de mot de passe.

2 Téléchargement de Ping Castle

Étape 1 – TĂ©lĂ©charger l'outil
Ping Castle est disponible gratuitement sur le site officiel : https://www.pingcastle.com/download/
Choisissez la version « Ping Castle (ZIP) » et téléchargez l'archive.
✅ L'archive PingCastle.zip est tĂ©lĂ©chargĂ©e.
Étape 2 – Extraire l'archive
Extrayez le contenu du fichier ZIP dans un répertoire de votre choix.
Exemple d'extraction :
C:\PingCastle\
📂 Organisation :
  • L'archive contient l'exĂ©cutable principal PingCastle.exe.
  • Des fichiers de configuration et des exemples sont Ă©galement inclus.

3 Exécution d'un audit

Étape 1 – Ouvrir une console PowerShell ou CMD
Ouvrez une invite de commandes ou PowerShell en tant qu'administrateur.
# PowerShell
PS C:\> cd C:\PingCastle
Étape 2 – ExĂ©cuter l'audit complet
Lancez Ping Castle avec la commande suivante pour réaliser un audit complet du domaine.
PS C:\PingCastle> .\PingCastle.exe --server IP_DU_DC --user MON_COMPTE --password MON_MDP
🔍 Explication :
  • --server : IP ou nom d'un contrĂŽleur de domaine.
  • --user : nom d'utilisateur AD (format UPN ou DOMAINE\utilisateur).
  • --password : mot de passe de l'utilisateur.
  • Si vous ne fournissez pas les identifiants, Ping Castle utilisera vos identifiants Windows actuels.
⚠ Important : Le mot de passe est affichĂ© en clair dans la ligne de commande. Pour Ă©viter cela, utilisez la mĂ©thode d'authentification intĂ©grĂ©e (connectez-vous avec un compte AD et exĂ©cutez sans --user et --password).
Étape 3 – ExĂ©cution rapide (sans saisie des identifiants)
Si vous ĂȘtes connectĂ© avec un compte AD ayant les droits suffisants, exĂ©cutez simplement :
PS C:\PingCastle> .\PingCastle.exe
✅ Ping Castle dĂ©marre l'audit du domaine et affiche sa progression dans la console.
Étape 4 – ExĂ©cution en mode batch
Pour une exécution automatisée, vous pouvez utiliser l'option --level pour définir la profondeur de l'audit.
# Audit complet (niveau 2, le plus détaillé)
PS C:\PingCastle> .\PingCastle.exe --level 2

4 Interprétation du rapport

Étape 1 – Localiser le rapport
À la fin de l'audit, Ping Castle gĂ©nĂšre un rapport au format HTML dans le rĂ©pertoire courant.
Nom du fichier : PingCastle_YYYY-MM-DD_HH-MM-SS.html
✅ Le rapport est prĂȘt Ă  ĂȘtre consultĂ©.
Étape 2 – Ouvrir le rapport
Double-cliquez sur le fichier HTML pour l'ouvrir dans votre navigateur.
Étape 3 – Structure du rapport
SectionDescription
Score globalNote globale de sécurité (0 à 100). Plus le score est élevé, meilleure est la sécurité.
Points critiques (Critical)Vulnérabilités graves à corriger en priorité.
Points d'attention (Warning)ProblĂšmes modĂ©rĂ©s qui doivent ĂȘtre examinĂ©s.
Bonnes pratiquesÉlĂ©ments qui sont correctement configurĂ©s.
GraphiquesVisualisation des risques par catégorie (mots de passe, délégations, etc.).
Étape 4 – Principaux points vĂ©rifiĂ©s
CatégorieDescription
Mots de passeMots de passe faibles, échéance, historique, longueur minimale.
DélégationsDélégations Kerberos et ACLs trop permissives.
Groupes sensiblesMembres des groupes Domain Admins, Enterprise Admins, etc.
Objets orphelinsComptes inactifs, ordinateurs obsolĂštes.
AdministrationUtilisation de comptes d'administration, nombre d'administrateurs.

💡 InterprĂ©tation rapide :

  • 🔮 Rouge = point critique Ă  corriger immĂ©diatement.
  • 🟡 Jaune = point d'attention Ă  surveiller.
  • 🟱 Vert = bonne pratique respectĂ©e.

5 Conseils et astuces

1. Exécution sur un contrÎleur de domaine
Pour un audit plus complet, exécutez Ping Castle directement sur un contrÎleur de domaine. Cela permet d'accéder à toutes les informations sans restriction réseau.
2. Automatisation avec un script
Créez un script .bat ou .ps1 pour exécuter Ping Castle périodiquement (ex: toutes les semaines).
# Script PingCastle.ps1
PS C:\> cd C:\PingCastle
PS C:\PingCastle> .\PingCastle.exe --level 2
PS C:\PingCastle> Move-Item *.html C:\Rapports\PingCastle\ -Force
3. Exporter les résultats en CSV
Ping Castle peut également générer un rapport en CSV pour une analyse plus fine.
PS C:\PingCastle> .\PingCastle.exe --help
💡 Astuce : Consultez les options disponibles avec --help pour dĂ©couvrir toutes les fonctionnalitĂ©s (export CSV, mode silencieux, etc.).
4. Sécuriser le rapport
Le rapport HTML contient des informations sensibles sur votre AD. Assurez-vous de le stocker dans un endroit sécurisé.

✅ Test de validation

🎉 ExĂ©cution rĂ©ussie si :

  • Ping Castle s'exĂ©cute sans erreur.
  • Un fichier PingCastle_YYYY-MM-DD_HH-MM-SS.html est gĂ©nĂ©rĂ©.
  • Le rapport s'ouvre dans votre navigateur et affiche un score global.
  • Vous pouvez identifier des points d'attention dans le rapport.

📚 Ressources complĂ©mentaires