RBCD Abuse
adDéfinition
Le RBCD Abuse (Resource-Based Constrained Delegation Abuse) désigne l'exploitation offensive de la délégation contrainte basée sur les ressources, un mécanisme Kerberos configuré directement sur l'objet cible via l'attribut msDS-AllowedToActOnBehalfOfOtherIdentity, permettant à un ou plusieurs comptes désignés de s'authentifier en son nom via S4U2Self et S4U2Proxy. Cette attaque exploite une chaîne en plusieurs étapes désormais bien documentée : un attaquant disposant d'un droit d'écriture sur cet attribut d'un objet cible, ou disposant simplement de suffisamment de permissions pour créer un compte machine via le Machine Account Quota par défaut fixé à dix, inscrit un compte sous son contrôle dans cet attribut, puis utilise ce compte pour demander, via S4U2Self, un ticket au nom de n'importe quel utilisateur du domaine, y compris un administrateur, avant de l'échanger via S4U2Proxy contre un TGS valide pour le service ciblé. L'inversion de configuration par rapport à la délégation contrainte classique — le contrôle s'exerçant désormais côté ressource plutôt que côté compte délégant — rend cette attaque particulièrement redoutée car elle ne nécessite aucun privilège administratif préalable sur le domaine, seulement un droit d'écriture localisé sur un objet précis. Des outils comme Rubeus et Impacket (rbcd.py, getST.py) automatisent l'ensemble de cette chaîne, systématiquement identifiée par BloodHound comme un vecteur d'escalade de privilèges à part entière.
Fonctionnement technique
1) Créer ou identifier un compte avec SPN (ex. compte machine ajouté via MachineAccountQuota=10 par défaut). 2) Écrire le SID de ce compte dans msDS-AllowedToActOnBehalfOfOtherIdentity de la cible. 3) S4U2Self+S4U2Proxy pour obtenir ticket Administrator vers CIFS/HOST de la cible. 4) Admin complet sur la cible.
Exploitation et vecteurs d'attaque
- Outils : Rubeus, impacket rbcd.py
- Vecteurs d'entrée : GenericWrite via ACL abuse, NTLM Relay vers LDAP
- Machine Account Quota : Permet à tout utilisateur de créer 10 comptes machine
Détection et mitigation
- Event ID 5136 : modification msDS-AllowedToActOnBehalfOfOtherIdentity
- Réduire MachineAccountQuota à 0 (GPO)
- MDI : alerte RBCD abuse
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h