Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

RBCD Abuse

ad

Définition

Le RBCD Abuse (Resource-Based Constrained Delegation Abuse) désigne l'exploitation offensive de la délégation contrainte basée sur les ressources, un mécanisme Kerberos configuré directement sur l'objet cible via l'attribut msDS-AllowedToActOnBehalfOfOtherIdentity, permettant à un ou plusieurs comptes désignés de s'authentifier en son nom via S4U2Self et S4U2Proxy. Cette attaque exploite une chaîne en plusieurs étapes désormais bien documentée : un attaquant disposant d'un droit d'écriture sur cet attribut d'un objet cible, ou disposant simplement de suffisamment de permissions pour créer un compte machine via le Machine Account Quota par défaut fixé à dix, inscrit un compte sous son contrôle dans cet attribut, puis utilise ce compte pour demander, via S4U2Self, un ticket au nom de n'importe quel utilisateur du domaine, y compris un administrateur, avant de l'échanger via S4U2Proxy contre un TGS valide pour le service ciblé. L'inversion de configuration par rapport à la délégation contrainte classique — le contrôle s'exerçant désormais côté ressource plutôt que côté compte délégant — rend cette attaque particulièrement redoutée car elle ne nécessite aucun privilège administratif préalable sur le domaine, seulement un droit d'écriture localisé sur un objet précis. Des outils comme Rubeus et Impacket (rbcd.py, getST.py) automatisent l'ensemble de cette chaîne, systématiquement identifiée par BloodHound comme un vecteur d'escalade de privilèges à part entière.

Fonctionnement technique

1) Créer ou identifier un compte avec SPN (ex. compte machine ajouté via MachineAccountQuota=10 par défaut). 2) Écrire le SID de ce compte dans msDS-AllowedToActOnBehalfOfOtherIdentity de la cible. 3) S4U2Self+S4U2Proxy pour obtenir ticket Administrator vers CIFS/HOST de la cible. 4) Admin complet sur la cible.

Exploitation et vecteurs d'attaque

  • Outils : Rubeus, impacket rbcd.py
  • Vecteurs d'entrée : GenericWrite via ACL abuse, NTLM Relay vers LDAP
  • Machine Account Quota : Permet à tout utilisateur de créer 10 comptes machine

Détection et mitigation

  • Event ID 5136 : modification msDS-AllowedToActOnBehalfOfOtherIdentity
  • Réduire MachineAccountQuota à 0 (GPO)
  • MDI : alerte RBCD abuse

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis