
Ähnlich wie Petitpotam ist der netdfs-Dienst in Windows-Server- und AD-Umgebungen aktiviert, und die missbrauchte RPC-Methode ermöglicht privilegierten Prozessen den Zugriff auf schädliche Pipes zur Ausnutzung.
https://github.com/Wh04m1001/DFSCoerce
Weitere Updates sind geplant. Derzeit wird lediglich die Ausnutzbarkeit dieser RPC-Methode verifiziert. Später ist eine konkrete Nutzung des SYSTEM-Tokens geplant.

Nutzt das MS-DFSNM-Protokoll https://docs.microsoft.com/en-us/openspecs/windows_protocols/ms-dfsnm/95a506a8-cae6-4c42-b19d-9c1ed1223979
Es stellt die RPC-Methode NetrDfsRemoveStdRoot bereit, mit der eine UNC-Spoofing-Attacke durchgeführt werden kann, um privilegierte Prozesse dazu zu bringen, auf eine benutzerdefinierte Pipe zuzugreifen:

Die Einschränkungen liegen hauptsächlich in zwei Aspekten: Erstens gilt der Dienst nur für Windows Server oder Domänenumgebungen:

Zweitens sind die Token-Berechtigungen von dfssvc.exe sehr begrenzt:

Später wird erwogen, SeRestorePrivilege oder SeBackupPrivilege zu missbrauchen, um sensible Operationen durchzuführen.