Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Constrained Delegation Abuse

ad

Définition

Le Constrained Delegation Abuse cible les comptes Active Directory configurés avec l'attribut msDS-AllowedToDelegateTo, leur permettant théoriquement d'usurper l'identité de n'importe quel utilisateur du domaine vers un ensemble restreint de services, via les mécanismes Kerberos S4U2Self et S4U2Proxy. L'exploitation offensive de cette configuration repose sur une constatation simple : un attaquant qui compromet un compte disposant de cette délégation contrainte peut, quelle que soit l'identité réelle du compte compromis, se faire passer pour n'importe quel utilisateur du domaine — y compris un compte Domain Admin — vis-à-vis de chacun des services explicitement listés dans msDS-AllowedToDelegateTo, sans avoir besoin de connaître le mot de passe de la victime usurpée. Cette élévation devient particulièrement critique lorsque le service ciblé accepte des SPN multiples associés à un même hôte, comme CIFS, HOST ou HTTP sur une même machine, ce qui permet fréquemment de pivoter d'un service autorisé vers d'autres services non explicitement listés mais accessibles sur le même serveur via une manipulation du SPN demandé dans le ticket forgé. Des outils comme Rubeus et Impacket (getST.py) automatisent l'ensemble de cette chaîne d'exploitation. La remédiation impose un audit systématique des comptes disposant de délégation contrainte, la limitation stricte des services autorisés, et la vérification de l'activation du flag de restriction de transition de protocole sur chaque configuration existante.

Fonctionnement technique

L'attaquant avec credentials du compte délégant : 1) S4U2Self : demande TGS pour Administrator vers le service délégant lui-même. 2) S4U2Proxy : utilise ce TGS pour demander un ticket CIFS/HOST vers la cible listée. 3) Accès complet en tant qu'administrateur sur la cible. Fonctionne même si la cible est Protected Users (car c'est le compte délégant qui fait la requête).

Exploitation et vecteurs d'attaque

  • Outils : Rubeus s4u, getST.py (Impacket)
  • Cibles typiques : Comptes de service IIS/SQL/SharePoint avec délégation vers DC

Détection et mitigation

  • Event ID 4769 avec additionalTicket non vide
  • Réduire la liste msDS-AllowedToDelegateTo au minimum
  • Surveiller les connexions admin depuis comptes de service

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis