S4U2Proxy
adDéfinition
S4U2Proxy (Service for User to Proxy) est une extension du protocole Kerberos, définie dans la spécification Microsoft MS-SFU, qui permet à un service disposant d'un ticket obtenu au nom d'un utilisateur via S4U2Self, ou d'un ticket de service légitimement présenté par l'utilisateur, d'obtenir auprès du KDC un nouveau ticket de service valide pour un service tiers, au nom de cet utilisateur, dans le cadre de la délégation contrainte Kerberos (Constrained Delegation). Ce mécanisme répond au scénario classique d'architecture applicative en plusieurs niveaux : un serveur web frontal authentifie l'utilisateur puis doit accéder, en son nom, à un serveur de base de données back-end sans jamais posséder son mot de passe. Le compte du service frontal doit être explicitement configuré avec l'attribut msDS-AllowedToDelegateTo listant les services autorisés destinataires de cette délégation. Sur le plan offensif, un attaquant ayant compromis un compte de service configuré pour la délégation contrainte peut, en combinant S4U2Self puis S4U2Proxy, forger un ticket de service au nom de n'importe quel utilisateur du domaine, y compris un administrateur, pour accéder à l'un des services listés dans msDS-AllowedToDelegateTo, une technique documentée sous MITRE ATT&CK T1558.003 et systématiquement recherchée lors des audits BloodHound via l'arête AllowedToDelegate.
Fonctionnement technique
Le service envoie une requête TGS-REQ avec son TGT et le ticket obtenu via S4U2Self (forwardable). Le KDC vérifie que le service cible est dans la liste msDS-AllowedToDelegateTo ou msDS-AllowedToActOnBehalfOfOtherIdentity (RBCD) et émet un ticket pour le service back-end.
Exploitation et vecteurs d'attaque
- RBCD Full Takeover : Écriture msDS-AllowedToActOnBehalfOfOtherIdentity → S4U2Self+Proxy pour Domain Admin
- Impersonation Administrateur : Se faire passer pour DA sur cible avec délégation configurée
Détection et mitigation
- Event ID 4769 : Ticket Service Request avec champ additionalTicket non vide
- Auditer les comptes avec msDS-AllowedToDelegateTo peuplé
- Restreindre la délégation aux comptes stritement nécessaires
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h