
Eine Liste von Methoden, um eine Windows-Maschine dazu zu zwingen, sich über einen Remote Procedure Call (RPC) mit verschiedenen Protokollen bei einer vom Angreifer kontrollierten Maschine zu authentifizieren.

Dieses Repository enthält eine Liste vieler Methoden, um eine Windows-Maschine dazu zu zwingen, sich bei einer vom Angreifer kontrollierten Maschine zu authentifizieren.
Alle diese Methoden können von einem Standardbenutzer in der Domäne aufgerufen werden, um das Maschinenkonto der Ziel-Windows-Maschine (normalerweise ein Domänencontroller) zu zwingen, sich gegenüber einem beliebigen Ziel zu authentifizieren. Die Grundursache dieser „Schwachstelle/Funktion“ bei jeder dieser Methoden ist, dass sich Windows-Maschinen automatisch gegenüber anderen Maschinen authentifizieren, wenn sie versuchen, auf UNC-Pfade (wie \\192.168.2.1\SYSVOL\file.txt) zuzugreifen.
Derzeit gibt es 15 funktionierende Funktionen in 5 Protokollen.
[!NOTE] 🎉 Viele neue Methoden müssen noch getestet werden. Wenn du sie ausprobieren möchtest: possible-working-calls Diese Liste wird im Laufe der Zeit priorisiert. Obwohl ich den Großteil der Arbeit automatisiert und für jeden Aufruf automatisch Python-Proof-of-Concept generiert habe, dauert es Zeit, diese 240+ RPC-Aufrufe zu testen.
[MS-DFSNM]: Distributed File System (DFS): Namespace Management Protocol
[MS-EFSR]: Encrypting File System Remote (EFSRPC) Protocol
Microsoft betrachtet erzwungene Authentifizierungen nicht als Sicherheitslücke. Aus ihrer Sicht stellt nur das Relaying von Authentifizierungen, die aus erzwungenen Authentifizierungen hervorgehen, eine Sicherheitslücke dar. Um NTLM-Relay-Angriffe in Netzwerken mit aktiviertem NTLM zu verhindern, müssen Domänenadministratoren sicherstellen, dass Dienste, die NTLM-Authentifizierung zulassen, Schutzmaßnahmen wie Extended Protection for Authentication (EPA) oder Signaturfunktionen wie SMB-Signierung verwenden. Die Schutzmaßnahmen gegen NTLM-Relays sind in diesen Bulletins aufgeführt:
Öffne gerne einen Pull-Request, um neue Methoden hinzuzufügen.
[MS-FSRVP]: File Server Remote VSS Protocol
[MS-PAR]: Print System Asynchronous Remote Protocol
[MS-RPRN]: Print System Remote Protocol