RPC zu WebClient
Informationen zu diesem Code finden Sie in diesem Blogbeitrag. Es wird empfohlen, ihn zu lesen, bevor man versucht, etwas hiervon zu verwenden.
Code zum Auslösen von WebClient über einen RPC-Aufruf. Da es am Ende nicht funktionierte, wurde der Code nie wirklich aufgeräumt und blieb weitgehend im Proof-of-Concept-Stadium.
Diese RPC-Aufrufe sind in der Lage, den Codepfad zum Starten des Dienstes zu erreichen:
- EfsRpcDuplicateEncryptionInfoFile_Downlevel -> EfsDuplicateEncryptionInfoRPCClient -> EfsDuplicateEncryptionInfoClient -> EfspGetFullName -> EfspAttemptToGetWebDavPath -> WNetGetResourceInformaton
- EfsRpcEncryptFileSrv_Downlevel -> EfsEncryptFileClient -> LocateAndConnectToService -> EfspGetFullName -> EfspAttemptToGetWebDavPath -> WNetGetResourceInformaton
- EfsRpcDecryptFileSrv_Downlevel -> EfsDecryptFileClient -> LocateAndConnectToService -> EfspGetFullName -> EfspAttemptToGetWebDavPath -> WNetGetResourceInformaton
- EfsRpcAddUsersToFileEx_Downlevel -> EfsAddUsersClientEx -> LocateAndConnectToService -> EfspGetFullName -> EfspAttemptToGetWebDavPath -> WNetGetResourceInformaton
- EfsRpcRemoveUsersFromFile_Downlevel -> EfsRemoveUsersClient -> LocateAndConnectToService -> EfspGetFullName -> EfspAttemptToGetWebDavPath -> WNetGetResourceInformaton
- EfsRpcQueryRecoveryAgents_Downlevel -> EfsQueryRecoveryAgentsClient -> LocateAndConnectToService -> EfspGetFullName -> EfspAttemptToGetWebDavPath -> WNetGetResourceInformaton
- EfsRpcQueryUsersOnFile_Downlevel -> EfsQueryUsersClient -> LocateAndConnectToService -> EfspGetFullName -> EfspAttemptToGetWebDavPath -> WNetGetResourceInformaton
- EfsRpcFileKeyInfo_Downlevel -> EfsFileKeyInfoClient -> LocateAndConnectToService -> EfspGetFullName -> EfspAttemptToGetWebDavPath -> WNetGetResourceInformaton
Nur EfsRpcEncryptFileSrv_Downlevel existiert im Repository, vielleicht werden die anderen in Zukunft hinzugefügt.
WnfToWebClient ist .NET-Code, der den WebClient-Dienst mit einer WNF-Nachricht startet. Erfordert NT AUTHORITY/SYSTEM-Berechtigungen, also wieder nur ein Proof of Concept.
Der RPC-Aufruf und die WNF-Nachricht sind (derzeit) nicht wirklich waffenfähig, bedingt durch die Sicherheitsdeskriptoren des ETW-Ereigniskonsumenten (UBPM) und den WNF-Zustandsnamen.