Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Unconstrained Delegation

ad

Définition

L'Unconstrained Delegation est la forme la plus ancienne et la plus dangereuse de délégation Kerberos en environnement Active Directory, activable via le flag TRUSTED_FOR_DELEGATION de l'attribut userAccountControl d'un compte de service ou d'ordinateur. Lorsqu'un utilisateur s'authentifie auprès d'un service configuré avec cette délégation, le KDC intègre automatiquement une copie complète du TGT (Ticket Granting Ticket) de l'utilisateur dans le ticket de service délivré, que le serveur conserve alors en mémoire. Ce serveur peut ensuite réutiliser ce TGT pour s'authentifier à tout autre service du domaine en se faisant passer pour l'utilisateur d'origine, sans aucune restriction quant aux ressources accessibles, contrairement à la délégation contrainte qui limite explicitement les services autorisés. Un attaquant compromettant un serveur configuré en délégation non contrainte, historiquement fréquent sur les contrôleurs de domaine eux-mêmes ainsi que sur certains serveurs applicatifs légués, peut extraire depuis LSASS les TGT de tout utilisateur s'étant authentifié sur ce système, y compris potentiellement un Domain Admin, en particulier lorsque combiné à une technique de coercion forçant une authentification volontaire d'un contrôleur de domaine. Microsoft recommande l'élimination quasi totale de ce mode de délégation au profit de la délégation contrainte ou du RBCD, et son audit systématique via BloodHound ou PowerView fait partie des contrôles prioritaires de toute évaluation Active Directory.

Flag TRUSTED_FOR_DELEGATION. Scénario critique : compromission serveur avec délégation + coercion DC (Printerbug/PetitPotam) = capture TGT du DC = DCSync. Outils : Rubeus monitor. Défenses : suppression de la délégation non contrainte, Protected Users, surveillance logon type 3, désactivation du Print Spooler sur les DC.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis