S4U2Self
adDéfinition
S4U2Self (Service for User to Self) est une extension du protocole Kerberos, définie dans la spécification Microsoft MS-SFU, qui permet à un service disposant d'un compte de service configuré pour la délégation d'obtenir un ticket de service Kerberos valide au nom d'un utilisateur, sans que celui-ci n'ait besoin de présenter préalablement de ticket ou de mot de passe. Ce mécanisme répond à un besoin concret : un service web authentifiant ses utilisateurs par un moyen non-Kerberos, comme un formulaire de connexion classique ou un certificat client, peut néanmoins avoir besoin d'obtenir un ticket Kerberos représentant cet utilisateur afin d'accéder en son nom à des ressources back-end, par exemple une base de données. S4U2Self permet ainsi au service, à condition qu'il dispose du droit spécial « Trusted to Authenticate for Delegation » (TRUSTED_TO_AUTH_FOR_DELEGATION) associé à sa configuration de délégation contrainte, de demander directement au KDC un ticket au nom de l'utilisateur cible. Sur le plan offensif, S4U2Self combiné à S4U2Proxy constitue la base des attaques d'abus de délégation contrainte Kerberos (Constrained Delegation Abuse) : un attaquant ayant compromis un compte de service disposant de cette délégation peut usurper n'importe quel utilisateur du domaine, y compris un administrateur, pour accéder aux services autorisés par la configuration de délégation, référencée sous MITRE ATT&CK T1558.003.
Fonctionnement technique
Le service envoie une requête TGS-REQ spéciale au KDC avec son propre TGT et le nom de l'utilisateur cible. Le KDC vérifie que le compte de service a le flag TRUSTED_TO_AUTH_FOR_DELEGATION et émet un ticket de service pour l'utilisateur cible vis-à-vis du service demandeur.
Exploitation et vecteurs d'attaque
- Constrained Delegation Abuse : S4U2Self → S4U2Proxy pour impersonation complète
- Bypass Protected Users : S4U2Self ne fonctionne pas pour les membres de Protected Users
- Obtention TGS arbitraire : Via compte avec TRUSTED_TO_AUTH_FOR_DELEGATION
Détection et mitigation
- Event ID 4769 avec ServiceName inhabituel
- Auditer les comptes avec TRUSTED_TO_AUTH_FOR_DELEGATION
- Ajouter les comptes sensibles dans Protected Users
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h