Constrained Delegation
adDéfinition
Mécanisme Kerberos permettant à un service d'agir au nom d'un utilisateur auprès de services spécifiques. Mal configurée, la délégation contrainte permet l'escalade de privilèges via S4U2Self et S4U2Proxy.
Types de délégation Kerberos
- Unconstrained Delegation : le service stocke le TGT complet de l'utilisateur (très dangereux)
- Constrained Delegation : limité à des services spécifiques via msDS-AllowedToDelegateTo
- Resource-Based Constrained Delegation (RBCD) : configurée côté ressource via msDS-AllowedToActOnBehalfOfOtherIdentity
Exploitation
Avec un compte ayant la constrained delegation, l'attaquant utilise S4U2Self pour obtenir un ticket au nom de n'importe quel utilisateur, puis S4U2Proxy pour accéder au service autorisé. Le RBCD est exploitable si l'attaquant contrôle un objet autorisé.
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis