Délégation Kerberos — délégation non contrainte
Synthèse française et contrôlée du corpus « Kerberos Delegation - Unconstrained Delegation ». Ce chapitre explique délégation kerberos — délégation non contrainte dans le domaine « Kerberos, délégations et relations de confiance », avec une méthode de laboratoire, des commandes à faible impact, les traces attendues et un plan de correction vérifiable.
En bref
- But : Synthèse française et contrôlée du corpus « Kerberos Delegation - Unconstrained Delegation ». Ce chapitre explique délégation kerberos — délégation non contrainte dans le domaine « Kerberos, délégations et relations de confiance », avec une méthode de laboratoire, des commandes à faible impact, les traces attendues et un plan de correction vérifiable.
- Preuve attendue : une relation AD confirmée par deux sources et une recommandation de réduction des privilèges
- Limite : le résultat est valable uniquement pour les versions, rôles, chemins et conditions effectivement testés.
SpoolService Abuse with Unconstrained Delegation
« SpoolService Abuse with Unconstrained Delegation » concerne un mécanisme Kerberos ou une relation de confiance. Vérifiez les comptes, SPN, types de délégation, chiffrement, sens de la confiance et événements KDC associés.
Find delegation
« Find delegation » concerne un mécanisme Kerberos ou une relation de confiance. Vérifiez les comptes, SPN, types de délégation, chiffrement, sens de la confiance et événements KDC associés.
SpoolService status
« SpoolService status » concerne un mécanisme Kerberos ou une relation de confiance. Vérifiez les comptes, SPN, types de délégation, chiffrement, sens de la confiance et événements KDC associés.
Monitor with Rubeus
« Monitor with Rubeus » concerne un mécanisme Kerberos ou une relation de confiance. Vérifiez les comptes, SPN, types de délégation, chiffrement, sens de la confiance et événements KDC associés.
Force a connect back from the DC
« Force a connect back from the DC » concerne un mécanisme Kerberos ou une relation de confiance. Vérifiez les comptes, SPN, types de délégation, chiffrement, sens de la confiance et événements KDC associés.
Load the ticket
« Load the ticket » concerne un mécanisme Kerberos ou une relation de confiance. Vérifiez les comptes, SPN, types de délégation, chiffrement, sens de la confiance et événements KDC associés.
Mitigation
« Mitigation » concerne un mécanisme Kerberos ou une relation de confiance. Vérifiez les comptes, SPN, types de délégation, chiffrement, sens de la confiance et événements KDC associés.
Commandes et exemples
Les exemples ci-dessous proviennent des éléments utiles de « Délégation Kerberos — délégation non contrainte ». Adaptez uniquement les valeurs du laboratoire et conservez la commande exacte avec sa sortie.
Exemples de laboratoire
# Contrôle défensif en laboratoire — référence 94adf0be
# Exemple de laboratoire — Délégation Kerberos — délégation non contrainte
# From https://github.com/samratashok/ADModule
PS> Get-ADComputer -Filter {TrustedForDelegation -eq $True}# Contrôle défensif en laboratoire — référence a1398000
# Exemple de laboratoire — Délégation Kerberos — délégation non contrainte
bloodyAD -u user -p 'totoTOTOtoto1234*' -d crash.lab --host 192.0.2.10 get search --filter '(&(objectCategory=Computer)(userAccountControl:1.2.840.113556.1.4.803:=524288))' --attr sAMAccountName,userAccountControl# Contrôle défensif en laboratoire — référence f0ea9564
# Délégation Kerberos — délégation non contrainte
Get-ADUser -LDAPFilter '(servicePrincipalName=*)' `
-Properties servicePrincipalName,PasswordLastSet,Enabled | `
Select-Object SamAccountName,Enabled,PasswordLastSet,servicePrincipalName# Contrôle défensif en laboratoire — référence 78203058
# Délégation Kerberos — délégation non contrainte
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4768,4769;StartTime=(Get-Date).AddHours(-4)} | `
Select-Object TimeCreated,Id,MachineName,MessageLire les résultats
Pour « Délégation Kerberos — délégation non contrainte », vérifiez l’objet, le principal, le droit effectif, l’héritage et l’événement associé. Un chemin théorique n’est confirmé que si toutes les préconditions sont présentes.
Références
- Internal All The Things — dépôt de référence
- https://github.com/samratashok/ADModule
- https://github.com/CravateRouge/bloodyAD
- https://github.com/dirkjanm/ldapdomaindump
- https://github.com/Pennyw0rth/NetExec/wiki
- https://github.com/leechristensen/SpoolSample
- https://github.com/dirkjanm/krbrelayx
- https://gist.github.com/3xocyte/cfaf8a34f76569a8251bde65fe69dccc#gistcomment-2773689
- https://github.com/topotam/PetitPotam
- https://www.riccardoancarani.it/exploiting-unconstrained-delegation/
- https://posts.specterops.io/hunting-in-active-directory-unconstrained-delegation-forests-trusts-71f2b33688e1
À retenir
Pour maîtriser « Délégation Kerberos — délégation non contrainte », retenez trois idées : comprendre les objets AD concernés, les relations de contrôle, l’héritage des ACL et les dépendances entre domaines, hôtes et identités, exécuter une méthode limitée et reproductible, puis transformer la sortie en preuve contextualisée. Le chapitre est terminé lorsque le résultat peut être confirmé, que ses limites sont explicites et que la correction peut être retestée sans réinterpréter toute la mission.
- Savoir expliquer le mécanisme propre à « Délégation Kerberos — délégation non contrainte » sans réciter une commande.
- Conserver au minimum objet source et objet cible, relation ou droit observé et portée de l’héritage.
- Éviter en priorité de prendre un chemin théorique pour une compromission confirmée et de ignorer les groupes imbriqués et les héritages.
- Proposer une action corrective mesurable et un retest réalisable.