
PoC-Tool, um Windows-Hosts zu zwingen, sich über MS-EFSRPC EfsRpcOpenFileRaw oder andere Funktionen bei anderen Maschinen zu authentifizieren.
PoC-Tool, um Windows-Hosts zu zwingen, sich über MS-EFSRPC EfsRpcOpenFileRaw oder andere Funktionen an anderen Maschinen zu authentifizieren :)
Die Tools verwenden die LSARPC Named Pipe mit der Schnittstelle c681d488-d850-11d0-8c52-00c04fd90f7e, da sie verbreiteter ist. Es ist jedoch auch möglich, den Angriff mit der EFSRPC Named Pipe und der Schnittstelle df1941c5-fe89-4e79-bf10-463657acf44d auszulösen. Es sind keine Anmeldeinformationen gegen einen Domain Controller erforderlich :D
Das Deaktivieren des EFS-Dienstes scheint das „Feature“ nicht zu entschärfen
Das Python-Tool erfordert die Installation von Impacket, der Windows-PoC wurde mit VS 2019 Community erstellt. Bei Kompilierungsproblemen daran denken, Rpcrt4.lib zum Linker hinzuzufügen. Im x86-Modus kompilieren.
Inspiriert von der vorherigen Arbeit zu MS-RPRN von @tifkin_ & @elad_shamir und anderen SpecterOps-Leuten.
Unvollständiger Patch von Microsoft :) https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36942
MS-EFSRPC - Encrypting File System Remote (EFSRPC) Protocol https://docs.microsoft.com/en-us/openspecs/windows_protocols/ms-efsr/08796ba8-01c8-4872-9221-1000ec2eff31
