
Dans certains environnements, il y a des fonctionnalités qui sont activées par défaut et auxquelles on ne prête pas forcément attention… jusqu’au moment où elles posent un problème. C’est exactement le cas de WPAD.
Si vous gérez un parc Windows, il y a de fortes chances que la détection automatique de proxy soit active sans que vous ne l’ayez réellement décidé. Sur le papier, c’est pratique. En pratique, c’est souvent inutile, parfois imprévisible, et surtout ça peut ouvrir la porte à des problèmes de sécurité.
Dans ce tutoriel, on va voir comment désactiver proprement WPAD via une GPO afin de reprendre le contrôle sur le comportement réseau de vos machines.
Sommaire
C’est quoi WPAD ?
WPAD (Web Proxy Auto-Discovery) est un mécanisme qui permet à un poste client de découvrir automatiquement la configuration d’un proxy sur le réseau.
Concrètement, lorsqu’un poste démarre ou qu’un navigateur tente d’accéder à Internet, il va essayer de localiser un fichier de configuration appelé wpad.dat. Ce fichier contient les règles permettant de savoir quand utiliser un proxy et lequel.
Cette découverte peut se faire de plusieurs façons, généralement via DNS ou DHCP. Le client va par exemple tenter de résoudre un nom comme wpad.domaine.local ou même wpad tout court, en espérant trouver un serveur qui lui fournit ce fameux fichier de configuration.
Sur le principe, cela permet d’éviter de configurer manuellement un proxy sur chaque machine. Mais dans beaucoup d’infrastructures modernes, cette mécanique est soit inutilisée, soit remplacée par des solutions plus maîtrisées.
Pourquoi désactiver WPAD ?
Si WPAD peut sembler pratique, il est aussi connu pour être une source de comportements inattendus et de failles potentielles.
Le premier problème, c’est qu’il repose sur des mécanismes automatiques. Si une machine trouve une réponse DNS ou DHCP inattendue, elle peut récupérer une configuration proxy qui n’était pas prévue. Cela peut entraîner des lenteurs, des problèmes d’accès à certains services, ou simplement des comportements réseau difficiles à diagnostiquer.
Mais surtout, WPAD est régulièrement pointé du doigt pour ses implications en matière de sécurité. Dans certains cas, un attaquant peut exploiter ce mécanisme pour faire passer un serveur malveillant comme source de configuration proxy. Résultat : le trafic peut être intercepté ou manipulé sans que l’utilisateur ne s’en rende compte.
Dans un environnement maîtrisé, où le proxy est soit explicitement configuré soit inexistant, laisser WPAD actif n’apporte généralement aucun bénéfice. Au contraire, cela ajoute une couche de complexité et un risque inutile. C’est pour cette raison qu’il est souvent recommandé de le désactiver via une GPO, afin d’appliquer une configuration cohérente sur l’ensemble du parc.
Pour découvrir comment on peut compromettre un environnement Active Directory avec WPAD, je vous invite à lire ce tutoriel : Kali : introduction au pentest avec responder
Configurer les GPO pour désactiver WPAD
Pour arriver à désactiver « totalement » WPAD d’un ordinateur Windows, nous allons devoir agir sur les paramètres Ordinateurs et Utilisateurs à l’aide de stratégies de groupe.
On va commencer par la stratégie au niveau ordinateur qui est l’ajout d’une clé de registre, ayant traiter à plusieurs reprise ce sujet, si vous ne savez pas comment faire, je vous invite à lire ce tutoriel dans un premier temps : GPO : ajouter une clef registre.
Configurer la clé au niveau Ordinateur et non utilisateur.
Chemin dans le registre et clé dans le registre :
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\WinHttp\DisableWpad
DisableWpadest une valeur DWORD qui doit avoir la valeur1.

On va maintenant passer à la partie Utilisateur, il faut créer une stratégie de groupe qui va venir modifier les Paramètres Internet de Windows.
Si votre environnement Active Directory a déjà quelques années (voire décennies), commencez par passer en revue vos stratégies de groupe existantes afin de vérifier que la configuration que l’on va mettre en place ici n’entre pas en contradiction avec une autre GPO.
Dans les Paramètres Internet (Configuration utilisateur / Préférences / Panneau de configuration), commencer par créer des paramètres pour Internet Explorer 10 (faire un clic droit dans la zone centrale).

Aller ensuite sur l’onglet Connexions 1 et cliquer sur le bouton Paramètres réseau 2.

Décocher la case : Détecter automatiquement les paramètres de connexion 1 puis appuyer sur la touche F6 afin que cela soit souligner en vert.

Rappel sur les touches F5 à F8
Dans les paramètres Internet via les préférences GPO, les touches F5 à F8 permettent de définir si un paramètre est pris en compte ou ignoré.
Par défaut, les paramètres sont souvent ignorés (soulignés en rouge). Il faut donc explicitement les activer pour qu’ils soient appliqués.
- F5 – Activer tous les paramètres de l’onglet
- F6 – Activer uniquement le paramètre sélectionné
- F7 – Ignorer (désactiver) le paramètre sélectionné
- F8 – Ignorer tous les paramètres de l’ongle
Une fois les stratégies de groupe configurées, il ne reste plus qu’à les lier aux bonnes unités d’organisation afin qu’elles soient correctement appliquées.
Vérifier les requêtes DNS pour valider la désactivation de WPAD
Pour vérifier que WPAD est bien désactivé, le plus simple est de regarder sur vos serveurs DNS s’il n’y a plus de requêtes vers wpad.domain.tld.
Conclusion
WPAD est une fonctionnalité souvent méconnue, activée par défaut, et qui ne rend pas toujours service dans les environnements modernes. En la désactivant proprement via une GPO, vous reprenez le contrôle sur le comportement réseau de vos postes tout en réduisant les risques liés à la découverte automatique de proxy.
L’important est de procéder de manière cohérente : vérifier l’existant, appliquer la configuration via une stratégie de groupe, puis valider côté DNS que les requêtes WPAD ne sont plus présentes.
Enfin, attention à un point souvent mal compris : il ne faut pas désactiver le service Windows associé, car cela peut entraîner des problèmes de connexion réseau ou des comportements imprévisibles. La bonne approche consiste uniquement à désactiver la détection automatique via GPO.
FAQ
Faut-il désactiver complètement WPAD dans tous les environnements ?
Dans la majorité des cas, oui, surtout si vous n’utilisez pas de proxy automatique. Cela évite des comportements inattendus et améliore la sécurité.
Peut-on désactiver le service WinHttpAutoProxySvc sur les postes ?
Non, ce n’est pas recommandé. Désactiver le service peut provoquer des problèmes de connectivité réseau. Il vaut mieux passer par une GPO pour désactiver uniquement la détection automatique.
Comment vérifier que WPAD est bien désactivé ?
Le plus simple est de surveiller les requêtes DNS et de vérifier qu’il n’y a plus de requêtes vers wpad.domain.tld.
WPAD est-il un risque de sécurité ?
Oui, dans certains cas. Il peut être exploité pour rediriger le trafic via un proxy malveillant si la configuration n’est pas maîtrisée.
Que faire si j’utilise un proxy dans mon infrastructure ?
Dans ce cas, il est préférable de configurer explicitement le proxy via GPO ou un fichier PAC maîtrisé, plutôt que de s’appuyer sur WPAD.
