Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

S4U2Self

ad

Définition

S4U2Self (Service for User to Self) est une extension du protocole Kerberos, définie dans la spécification Microsoft MS-SFU, qui permet à un service disposant d'un compte de service configuré pour la délégation d'obtenir un ticket de service Kerberos valide au nom d'un utilisateur, sans que celui-ci n'ait besoin de présenter préalablement de ticket ou de mot de passe. Ce mécanisme répond à un besoin concret : un service web authentifiant ses utilisateurs par un moyen non-Kerberos, comme un formulaire de connexion classique ou un certificat client, peut néanmoins avoir besoin d'obtenir un ticket Kerberos représentant cet utilisateur afin d'accéder en son nom à des ressources back-end, par exemple une base de données. S4U2Self permet ainsi au service, à condition qu'il dispose du droit spécial « Trusted to Authenticate for Delegation » (TRUSTED_TO_AUTH_FOR_DELEGATION) associé à sa configuration de délégation contrainte, de demander directement au KDC un ticket au nom de l'utilisateur cible. Sur le plan offensif, S4U2Self combiné à S4U2Proxy constitue la base des attaques d'abus de délégation contrainte Kerberos (Constrained Delegation Abuse) : un attaquant ayant compromis un compte de service disposant de cette délégation peut usurper n'importe quel utilisateur du domaine, y compris un administrateur, pour accéder aux services autorisés par la configuration de délégation, référencée sous MITRE ATT&CK T1558.003.

Fonctionnement technique

Le service envoie une requête TGS-REQ spéciale au KDC avec son propre TGT et le nom de l'utilisateur cible. Le KDC vérifie que le compte de service a le flag TRUSTED_TO_AUTH_FOR_DELEGATION et émet un ticket de service pour l'utilisateur cible vis-à-vis du service demandeur.

Exploitation et vecteurs d'attaque

  • Constrained Delegation Abuse : S4U2Self → S4U2Proxy pour impersonation complète
  • Bypass Protected Users : S4U2Self ne fonctionne pas pour les membres de Protected Users
  • Obtention TGS arbitraire : Via compte avec TRUSTED_TO_AUTH_FOR_DELEGATION

Détection et mitigation

  • Event ID 4769 avec ServiceName inhabituel
  • Auditer les comptes avec TRUSTED_TO_AUTH_FOR_DELEGATION
  • Ajouter les comptes sensibles dans Protected Users

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis