
قائمة بأساليب لإجبار جهاز ويندوز على المصادقة على جهاز يتحكم فيه المهاجم عبر استدعاء إجراء بعيد (RPC) ببروتوكولات متنوعة.

يحتوي هذا المستودع على قائمة بالعديد من الطرق لإجبار جهاز ويندوز على المصادقة إلى جهاز يتحكم فيه المهاجم.
جميع هذه الطرق يمكن استدعاؤها بواسطة مستخدم عادي في المجال لإجبار حساب الجهاز الخاص بجهاز ويندوز المستهدف (عادةً وحدة تحكم المجال) على المصادقة إلى هدف عشوائي. السبب الجذري لهذه «الثغرة/الميزة» في كل من هذه الطرق هو أن أجهزة ويندوز تصادق تلقائيًا على الأجهزة الأخرى عند محاولة الوصول إلى مسارات UNC (مثل \\192.168.2.1\SYSVOL\file.txt).
يوجد حاليًا 15 دالة تعمل في 5 بروتوكولات.
[!NOTE] 🎉 هناك الكثير من الطرق الجديدة التي لم تُختبر بعد، إذا كنت تريد تجربتها: possible-working-calls سيتم فرز هذه القائمة بمرور الوقت، وعلى الرغم من أنني قمت بأتمتة معظم العمل وأنشأت تلقائيًا نموذج إثبات مفهوم بلغة Python لكل استدعاء، فإن اختبار أكثر من 240 استدعاء RPC يستغرق وقتًا.
[MS-DFSNM]: نظام الملفات الموزعة (DFS): بروتوكول إدارة مساحات الأسماء
[MS-EFSR]: بروتوكول نظام تشفير الملفات عن بُعد (EFSRPC)
لا تعتبر مايكروسوفت المصادقات القسرية ثغرة أمنية؛ فمن وجهة نظرها، فقط إعادة توجيه المصادقات الصادرة عن مصادقة قسرية هي التي تشكل ثغرة أمنية. ولمنع هجمات إعادة توجيه NTLM على الشبكات التي يتم فيها تمكين NTLM، يجب على مسؤولي المجال التأكد من أن الخدمات التي تسمح بمصادقة NTLM تستخدم حمايات مثل الحماية الموسعة للمصادقة (EPA) أو ميزات التوقيع مثل توقيع SMB. وتوضح هذه النشرات الإجراءات التخفيفية ضد عمليات إعادة توجيه NTLM:
لا تتردد في فتح طلب سحب (pull request) لإضافة طرق جديدة.
[MS-FSRVP]: بروتوكول VSS عن بُعد لخادم الملفات
[MS-PAR]: بروتوكول نظام الطباعة غير المتزامن عن بُعد
[MS-RPRN]: بروتوكول نظام الطباعة عن بُعد