
Similar a Petitpotam, el servicio netdfs está habilitado en entornos de Windows Server y AD, y el método RPC abusado permite que los procesos privilegiados accedan a tuberías maliciosas para su explotación.
https://github.com/Wh04m1001/DFSCoerce
Se considerarán futuras actualizaciones; por ahora solo se valida la explotabilidad de este método RPC. Más adelante se planteará el aprovechamiento específico del token SYSTEM.

Se utiliza el protocolo MS-DFSNM: https://docs.microsoft.com/en-us/openspecs/windows_protocols/ms-dfsnm/95a506a8-cae6-4c42-b19d-9c1ed1223979
Proporciona el método RPC NetrDfsRemoveStdRoot, que permite realizar suplantación UNC para que un proceso privilegiado acceda a una canalización personalizada:

Las limitaciones son principalmente dos: primero, este servicio solo está orientado a Windows Server o entornos de dominio:

Segundo, los permisos del token de dfssvc.exe son muy limitados:

En el futuro se plantea abusar de SeRestorePrivilege o SeBackupPrivilege para realizar algunas operaciones sensibles.