Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

S4U2Proxy

ad

Définition

S4U2Proxy (Service for User to Proxy) est une extension du protocole Kerberos, définie dans la spécification Microsoft MS-SFU, qui permet à un service disposant d'un ticket obtenu au nom d'un utilisateur via S4U2Self, ou d'un ticket de service légitimement présenté par l'utilisateur, d'obtenir auprès du KDC un nouveau ticket de service valide pour un service tiers, au nom de cet utilisateur, dans le cadre de la délégation contrainte Kerberos (Constrained Delegation). Ce mécanisme répond au scénario classique d'architecture applicative en plusieurs niveaux : un serveur web frontal authentifie l'utilisateur puis doit accéder, en son nom, à un serveur de base de données back-end sans jamais posséder son mot de passe. Le compte du service frontal doit être explicitement configuré avec l'attribut msDS-AllowedToDelegateTo listant les services autorisés destinataires de cette délégation. Sur le plan offensif, un attaquant ayant compromis un compte de service configuré pour la délégation contrainte peut, en combinant S4U2Self puis S4U2Proxy, forger un ticket de service au nom de n'importe quel utilisateur du domaine, y compris un administrateur, pour accéder à l'un des services listés dans msDS-AllowedToDelegateTo, une technique documentée sous MITRE ATT&CK T1558.003 et systématiquement recherchée lors des audits BloodHound via l'arête AllowedToDelegate.

Fonctionnement technique

Le service envoie une requête TGS-REQ avec son TGT et le ticket obtenu via S4U2Self (forwardable). Le KDC vérifie que le service cible est dans la liste msDS-AllowedToDelegateTo ou msDS-AllowedToActOnBehalfOfOtherIdentity (RBCD) et émet un ticket pour le service back-end.

Exploitation et vecteurs d'attaque

  • RBCD Full Takeover : Écriture msDS-AllowedToActOnBehalfOfOtherIdentity → S4U2Self+Proxy pour Domain Admin
  • Impersonation Administrateur : Se faire passer pour DA sur cible avec délégation configurée

Détection et mitigation

  • Event ID 4769 : Ticket Service Request avec champ additionalTicket non vide
  • Auditer les comptes avec msDS-AllowedToDelegateTo peuplé
  • Restreindre la délégation aux comptes stritement nécessaires

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis