Constrained Delegation Abuse
adDéfinition
Le Constrained Delegation Abuse cible les comptes Active Directory configurés avec l'attribut msDS-AllowedToDelegateTo, leur permettant théoriquement d'usurper l'identité de n'importe quel utilisateur du domaine vers un ensemble restreint de services, via les mécanismes Kerberos S4U2Self et S4U2Proxy. L'exploitation offensive de cette configuration repose sur une constatation simple : un attaquant qui compromet un compte disposant de cette délégation contrainte peut, quelle que soit l'identité réelle du compte compromis, se faire passer pour n'importe quel utilisateur du domaine — y compris un compte Domain Admin — vis-à-vis de chacun des services explicitement listés dans msDS-AllowedToDelegateTo, sans avoir besoin de connaître le mot de passe de la victime usurpée. Cette élévation devient particulièrement critique lorsque le service ciblé accepte des SPN multiples associés à un même hôte, comme CIFS, HOST ou HTTP sur une même machine, ce qui permet fréquemment de pivoter d'un service autorisé vers d'autres services non explicitement listés mais accessibles sur le même serveur via une manipulation du SPN demandé dans le ticket forgé. Des outils comme Rubeus et Impacket (getST.py) automatisent l'ensemble de cette chaîne d'exploitation. La remédiation impose un audit systématique des comptes disposant de délégation contrainte, la limitation stricte des services autorisés, et la vérification de l'activation du flag de restriction de transition de protocole sur chaque configuration existante.
Fonctionnement technique
L'attaquant avec credentials du compte délégant : 1) S4U2Self : demande TGS pour Administrator vers le service délégant lui-même. 2) S4U2Proxy : utilise ce TGS pour demander un ticket CIFS/HOST vers la cible listée. 3) Accès complet en tant qu'administrateur sur la cible. Fonctionne même si la cible est Protected Users (car c'est le compte délégant qui fait la requête).
Exploitation et vecteurs d'attaque
- Outils : Rubeus s4u, getST.py (Impacket)
- Cibles typiques : Comptes de service IIS/SQL/SharePoint avec délégation vers DC
Détection et mitigation
- Event ID 4769 avec additionalTicket non vide
- Réduire la liste msDS-AllowedToDelegateTo au minimum
- Surveiller les connexions admin depuis comptes de service
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h