S4U delegation abuse enables impersonation of any domain user, including administrators, providing critical privilege escalation and lateral movement capabilities.
User Impersonation Impersonate any domain user without their credentials
Service Access Gain access to backend services via delegation
Privilege Escalation Escalate from service account to domain admin
Cross-Domain Exploit delegation across domain boundaries
Overview
Perform S4U (Service for User) constrained delegation abuse to impersonate users and gain access to services. This technique exploits Kerberos constrained delegation configurations to escalate privileges and move laterally through Active Directory environments.
Basic Syntax
Authentication Methods
Target Configuration
Core Parameters
Authentication Options
Advanced Options
Hide Authentication & Impersonation
Show Service Account Details
Service account name configured for delegation Requirements:
Account must have delegation rights
Must be configured for constrained delegation
Requires corresponding hash or TGT
Discovery Commands: Show Target User Selection
User to impersonate via delegation High-Value Targets:
administrator - Built-in admin account
domain admin - Domain administrative users
service accounts - High-privilege service accounts
computer accounts - Machine account impersonation
Notes:
Can impersonate ANY domain user
No password/hash required for target
Includes protected users (with some limitations)
Show Delegation Target Service
Service Principal Name for delegation target Format: service/hostname.domain.com[:port]Common Patterns:
cifs/fileserver.corp.local - File services
http/web.corp.local - Web applications
MSSQLSvc/sql.corp.local:1433 - Database
ldap/dc.corp.local - Directory services
host/server.corp.local - Administrative access
Discovery: Check service account’s delegation configurationShow Hash-Based Authentication
Show NTLM Hash Authentication
NTLM hash for service account authentication Format: 32-character hexadecimal string
Example: 32ed87bdb5fdc5e9cba88547376818d4Acquisition Methods:
DCSync attacks
LSA dumping
Hash cracking
Pass-the-hash captures
Show AES256 Hash Authentication
AES256 Kerberos key for service account Advantages:
More secure than RC4
Better OPSEC profile
Modern encryption standard
Acquisition: DCSync or advanced hash extractionShow TGT-Based Authentication
Existing TGT for service account Formats:
Base64-encoded ticket data
.kirbi file path
Sources:
Extracted via dump command
Golden ticket attacks
Legitimate authentication
Show Service Manipulation
Show Alternative Service Targeting
Alternative service to target using delegation Service Equivalence Classes:
cifs,host - File and administrative access
http,https - Web service access
ldap,gc - Directory service access
rpcss,dcom - RPC services
Multi-Service Targeting: Use Cases:
Expand delegation scope
Access related services
Maximize attack surface
Enable Bronze Bit attack technique
Disable PAC validation (often used with bronzebit)
Execute S4U2Self only (get forwardable TGS)
Show Cross-Domain Configuration
Show Cross-Domain Targeting
Target domain for cross-domain delegation Requirements:
Domain trust relationship
Cross-domain delegation configuration
Network connectivity to target domain
Trust Types:
Parent-child trusts
Forest trusts
External trusts (limited)
Show Target Domain Controller
Specific domain controller in target domain Selection Criteria:
Network accessibility
Service availability
Load balancing considerations
OPSEC considerations
Pass-the-ticket injection (recommended)
File path for ticket storage
Create network-only process with ticket
Basic Delegation
Service Escalation
Cross-Domain Attacks
Advanced Techniques
Integration Workflows
S4U Protocol Flow
S4U2Self Phase
S4U2Proxy Phase
Service Access
Request Service → KDC
Service requests TGS for itself
On behalf of target user
Results in forwardable ticket
Uses service account credentials
Response KDC → Service
Returns forwardable TGS
Ticket marked for delegation
Contains user’s identity
Ready for S4U2Proxy
Technical Details:
Service authenticates with its own credentials
Requests ticket “for” another user
No user credentials required
Results in forwardable service ticket
Delegation Request Service → KDC
Uses forwardable TGS from S4U2Self
Requests access to backend service
Must be in delegation configuration
Impersonates target user
Service Ticket KDC → Service
Returns service ticket for backend
Ticket for target user identity
Access to configured service only
Ready for service authentication
Security Controls:
Delegation list restricts targets
PAC validation (can be bypassed)
Service account must be configured
Time-limited ticket validity
Final phase where the delegated service ticket is used for actual service access
Access Patterns:
Present service ticket to backend service
Authenticate as impersonated user
Gain user’s privileges on target service
Service sees “legitimate” user access
Attack Value:
No user credentials needed
Full user privilege inheritance
Transparent to target service
Potential for privilege escalation
Delegation Types
Unconstrained Delegation
Constrained Delegation
Resource-Based (RBCD)
Unconstrained delegation provides the highest attack surface and risk
Characteristics:
Service can delegate to ANY service
Stores user’s TGT for reuse
No restrictions on delegation targets
Legacy configuration pattern
Attack Implications:
Complete user impersonation capability
Access to any domain service
TGT extraction opportunities
High privilege escalation potential
Detection: userAccountControl contains TRUSTED_FOR_DELEGATION (524288)
Traditional KCD Configuration:
Service account property
msDS-AllowedToDelegateTo attribute
Explicit SPN list
“Trust this computer for delegation” setting
Limitations:
Only to configured services
Requires service account privileges
Administrator-controlled configuration
Protocol Transition Capabilities:
Accept non-Kerberos authentication
Transition to Kerberos delegation
S4U2Self without prior authentication
Enhanced impersonation scenarios
Attack Surface:
Broader impersonation capabilities
Protocol downgrade opportunities
Bypass authentication requirements
Resource-Based Constrained Delegation reverses the control model
Key Differences:
Backend service controls delegation
msDS-AllowedToActOnBehalfOfOtherIdentity attribute
Computer account creation abuse
More flexible configuration
Attack Vectors:
Create computer accounts
Modify resource delegation settings
Exploit weak ACL permissions
Self-delegation scenarios
Discovery Commands:
Configuration Requirements
Hide Service Account Prerequisites
Required Privileges:
SeAssignPrimaryTokenPrivilege (Act as part of operating system)
SeTcbPrivilege (Act as part of operating system)
Service account must be configured for delegation
Delegation Configuration:
Trust for delegation enabled
Specific services configured in delegation list
Proper SPN registration
Domain functional level support
Security Boundaries:
Protected Users group (limited)
Account cannot be delegated flag
Cross-forest restrictions
Time-based limitations
Prerequisites
Discovery Commands
Assessment Matrix
Service Account Compromise
Credential Requirements Required Access:
Service account password hash (RC4/AES)
Valid TGT for service account
Certificate-based authentication
Kerberos ticket extraction
Configuration Validation Verification Steps:
Account has delegation configuration
Target services in delegation list
Proper privilege assignments
Domain controller accessibility
Credential Acquisition Methods:
Kerberoasting service account
DCSync for password hashes
Memory extraction (dump, lsass)
Golden ticket with service account
Delegation Discovery
Account Enumeration: Service Validation:
Verify SPN registration
Check delegation target list
Validate service accessibility
Test network connectivity
Target Assessment
High-Value Targets:
Domain controllers (LDAP, GC)
File servers (CIFS)
Database servers (MSSQLSvc)
Web applications (HTTP/HTTPS)
Administrative services (HOST)
Privilege Analysis:
Administrative service access
Cross-domain delegation
Service account privileges
Delegation scope assessment
Hide Delegation Risk Assessment
Target Prioritization:
Critical Services: Domain controllers, Exchange, SQL
Administrative Services: File servers, management tools
Application Services: Web apps, databases
Infrastructure Services: DNS, DHCP, monitoring
Attack Feasibility:
Service account credential difficulty
Network accessibility to targets
Delegation configuration scope
Defensive tool presence
Service Categories
Service Equivalence
Target Selection
Infrastructure Services Domain Controllers:
ldap/dc.corp.local - Directory services
gc/dc.corp.local - Global catalog
dns/dc.corp.local - DNS services
host/dc.corp.local - Administrative access
Critical Impact: Domain admin equivalent access
File Services File Servers:
cifs/fileserver.corp.local - SMB shares
nfs/fileserver.corp.local - NFS shares
host/fileserver.corp.local - Admin access
Access Scope: File system, administrative shells
Database Services SQL Servers:
MSSQLSvc/sql.corp.local:1433 - SQL Server
oracle/db.corp.local:1521 - Oracle
mysql/db.corp.local:3306 - MySQL
Privilege Escalation: Database admin, OS access
Web Services Application Servers:
http/web.corp.local - Web applications
https/web.corp.local - Secure web
ws/web.corp.local - Web services
Attack Surface: Application admin, IIS access
Service Class Relationships
Hide Administrative Service Classes
HOST Service Class:
Accepts multiple service types
Provides administrative access
Works for many Windows services
Often configured for delegation
Equivalent Services:
host/server = Administrative access
cifs/server = File system access
rpcss/server = RPC service access
wsman/server = PowerShell remoting
Attack Strategy:
Cross-Service Exploitation
Web to File Scenario: HTTP delegation to file accessResult: Web app access → File system access
Database to Admin Scenario: SQL delegation to administrative accessResult: Database access → Full administrative control
Multi-Service Targeting
Maximize Attack Surface: Service Priority:
host - Maximum administrative access
cifs - File system access
ldap - Directory service access
rpcss - RPC service management
http - Web application access
High-Value Targets
Domain Controllers:
ldap/dc01.corp.local - Primary DC
ldap/dc02.corp.local - Secondary DC
gc/dc01.corp.local - Global catalog
Attack Value: Domain admin equivalent accessFile Servers:
cifs/shares.corp.local - Primary file server
cifs/backup.corp.local - Backup server
cifs/archive.corp.local - Archive server
Attack Value: Data access, credential harvesting
Infrastructure Servers
Management Servers:
host/sccm.corp.local - SCCM server
host/wsus.corp.local - Update server
host/monitoring.corp.local - Monitoring
Database Servers:
MSSQLSvc/sql01.corp.local:1433 - Production SQL
MSSQLSvc/reporting.corp.local:1433 - Reporting
oracle/erp.corp.local:1521 - ERP system
Web Applications:
http/intranet.corp.local - Corporate intranet
http/portal.corp.local - Employee portal
https/vpn.corp.local - VPN gateway
Targeting Strategy
Reconnaissance:
Enumerate delegation configurations
Map service relationships
Identify high-privilege targets
Assess network accessibility
Prioritization:
Domain controllers (critical)
Administrative servers (high)
Database servers (high)
File servers (medium)
Application servers (medium)
Exploitation Sequence:
Start with configured delegation targets
Use /altservice for expansion
Chain through multiple services
Document successful paths
Bronze Bit attacks exploit PAC validation weaknesses to bypass delegation restrictions
Technique Overview
Core Concept:
Exploits missing PAC validation in S4U2Proxy
Allows delegation without proper configuration
Bypasses msDS-AllowedToDelegateTo restrictions
Works against services not in delegation list
Technical Mechanism:
Service requests S4U2Self ticket
Modifies or removes PAC validation
Uses ticket for S4U2Proxy to any service
Target service accepts without validation
Implementation Requirements
Prerequisites Required Access:
Compromised service account
Service account hash or TGT
Network access to target
Target service existence
Limitations Environmental Factors:
Some services validate PAC
Modern Windows may block
Patch level dependent
Domain functional level
Attack Execution:
Target Expansion
Unrestricted Targeting:
Attack services not in delegation list
Bypass delegation configuration entirely
Access any reachable service
Combine with service substitution
Strategic Applications:
Trust Relationship Analysis
Parent-Child Trusts Characteristics:
Bidirectional trusts
Automatic trust creation
Cross-domain delegation support
Forest-wide implications
External Trusts Limitations:
Unidirectional options
Limited delegation scope
Authentication boundaries
Selective authentication
Forest Trusts Capabilities:
Cross-forest delegation
Transitive relationships
Global catalog access
Enterprise-wide scope
Trust Discovery:
Cross-Domain Attack Execution
Parent-Child Scenarios: Forest Trust Exploitation:
Advanced Cross-Domain Techniques
Golden Ticket Integration: Service Account Targeting:
Target service accounts in trusted domains
Exploit cross-domain service relationships
Leverage forest-wide administrative groups
Chain delegation across multiple domains
Delegation-Based Persistence
Renewable Ticket Strategy: Service Account Rotation:
Identify multiple delegation-enabled accounts
Rotate between different service accounts
Distribute delegation activities
Maintain backup access methods
Stealth Considerations
Operational Security:
Use AES encryption when possible
Avoid bulk delegation activities
Blend with normal service patterns
Implement delays between operations
Detection Evasion:
Delegation Chaining
Multi-Hop Scenarios:
Initial service account compromise
Delegate to intermediate service
Extract credentials from intermediate
Chain to final high-value target
Establish persistent access
Attack Chain Example:
Domain Escalation
Lateral Movement
Specialized Scenarios
Service Account Discovery
Target Identification: Service Account Compromise:
Kerberoast delegation-enabled accounts
Target service accounts with DC access
Extract credentials via memory dumps
Golden ticket for service accounts
Domain Controller Access
LDAP Service Targeting Result: Directory service administrative access
HOST Service Escalation Result: Domain admin equivalent access
Verification & Exploitation
Access Confirmation: Persistence Establishment:
Create additional delegation accounts
Extract KRBTGT hash for golden tickets
Add to administrative groups
Deploy backdoor accounts
Service Tier Escalation
Web Tier to Database: Database to File Services:
Infrastructure Hopping
Management Server Access: Network Infrastructure:
DNS server delegation
DHCP server access
Network management tools
VPN gateway systems
Multi-Hop Chaining
Attack Chain Example:
Initial Access: Web service account
First Hop: Delegate to database server
Credential Extraction: Database service account
Second Hop: Database to file server
Lateral Expansion: File server to domain controller
Implementation:
Exchange Server Delegation
High-Privilege Targeting: Value Proposition:
Exchange often has broad delegation rights
Access to email data and credentials
Administrative access to mail infrastructure
Potential domain admin escalation path
SQL Server Exploitation
Database Administrative Access: Post-Exploitation:
Database administrative access
Credential extraction from databases
OS-level access via xp_cmdshell
Linked server traversal
Application Server Targeting
SharePoint Delegation: ERP System Access: Business Impact:
Access to business-critical applications
Financial and operational data
Administrative configuration access
Potential for business disruption
Detection Indicators
Monitoring Strategies
Mitigation Controls
S4U delegation attacks generate distinctive patterns that can be detected through comprehensive monitoring
Primary Event IDs:
4769 - Kerberos service ticket was requested
4770 - Kerberos service ticket was renewed
4771 - Kerberos pre-authentication failed
4768 - Kerberos authentication ticket (TGT) was requested
S4U-Specific Patterns: Anomaly Detection:
Service accounts requesting tickets for administrators
Rapid succession of S4U2Self → S4U2Proxy events
Cross-domain ticket requests
Service tickets for services not in delegation list
Service Account Anomalies:
Service accounts authenticating outside normal patterns
Requests for high-privilege user impersonation
Access to services outside typical workflow
Authentication from unexpected source IPs
Delegation Pattern Analysis:
Multiple delegation attempts in short timeframes
Failed delegation attempts followed by successful ones
Cross-domain delegation activities
Service substitution patterns (/altservice usage)
Network-Level Indicators:
Kerberos traffic from non-domain member systems
Unusual authentication timing patterns
Multiple service ticket requests to different services
Cross-network authentication attempts
Show Technical Signatures
API Usage Patterns:
LsaCallAuthenticationPackage with S4U structures
Multiple rapid Kerberos API calls
Non-standard authentication flows
Service ticket requests with modified PACs
Process Behavior:
Non-service processes performing delegation
Processes running with service account contexts
Memory access patterns consistent with credential extraction
Rubeus or similar tool execution artifacts
Event Log Configuration
Enable Advanced Auditing: SIEM Integration:
Centralized log collection
Real-time event correlation
Baseline establishment
Anomaly detection algorithms
Detection Rules
Splunk Detection: Sigma Rules:
Behavioral Monitoring
Service Account Baselines:
Normal authentication patterns
Typical service access requirements
Expected delegation relationships
Standard operational timeframes
Anomaly Detection:
Deviation from baseline behavior
Unusual authentication sources
Unexpected service access patterns
Off-hours delegation activities
Configuration Hardening
Delegation Minimization Best Practices:
Remove unnecessary delegation configurations
Use resource-based constrained delegation (RBCD)
Implement least-privilege delegation
Regular delegation audits
Account Protection Security Measures:
Enable “Account is sensitive and cannot be delegated”
Use Protected Users group
Implement strong service account passwords
Regular password rotation
Technical Controls:
Network Security
Segmentation:
Isolate service accounts by network segment
Restrict service-to-service communication
Implement micro-segmentation
Monitor cross-segment authentication
Access Controls:
Time-based access restrictions
Source IP validation
Service-specific access policies
Multi-factor authentication requirements
Detection & Response
Real-Time Monitoring: Incident Response:
Isolate affected service accounts
Reset service account passwords
Audit delegation configurations
Review authentication logs
Assess lateral movement potential
Implement additional monitoring
Proactive Measures:
Regular delegation audits
Service account inventory
Privilege escalation testing
Security awareness training
Ticket Requests asktgs - Manual service ticket requests for delegation preparation
Ticket Analysis describe - Deep analysis of delegated ticket structure and contents
Ticket Injection ptt - Inject delegated service tickets into current or target sessions
Golden Tickets golden - Create domain-wide tickets with delegation capabilities
Credential Extraction dump - Extract service account tickets for delegation attacks
Session Management createnetonly - Create isolated sessions for delegated ticket usage
Integration Workflows
Discovery Phase
Identify delegation opportunities:
Exploitation Phase
Execute delegation attack:
Analysis & Expansion
Analyze and expand access:
Persistence & Movement
Establish persistence and move laterally: