
PoC उपकरण जो Windows होस्टों को MS-EFSRPC EfsRpcOpenFileRaw या अन्य फलनों के माध्यम से अन्य मशीनों से प्रमाणीकरण करने के लिए मजबूर करता है।
Windows होस्टों को MS-EFSRPC EfsRpcOpenFileRaw या अन्य फ़ंक्शनों के माध्यम से दूसरी मशीनों पर प्रमाणित होने के लिए बाध्य करने का PoC टूल :)
यह टूल LSARPC नेम्ड पाइप का उपयोग इंटरफ़ेस c681d488-d850-11d0-8c52-00c04fd90f7e के साथ करता है क्योंकि यह अधिक प्रचलित है। लेकिन EFSRPC नेम्ड पाइप और इंटरफ़ेस df1941c5-fe89-4e79-bf10-463657acf44d के साथ भी ट्रिगर करना संभव है। इसके लिए डोमेन कंट्रोलर के विरुद्ध क्रेडेंशियल्स की आवश्यकता नहीं है :D
EFS सेवा को अक्षम करना इस "सुविधा" को कम करने में सक्षम नहीं लगता है।
Python वाले के लिए Impacket स्थापित होना आवश्यक है, Windows PoC VS 2019 Community पर किया गया था। यदि संकलन में समस्या हो, तो लिंकर में Rpcrt4.lib जोड़ना याद रखें। x86 में संकलित करें।
@tifkin_ & @elad_shamir और अन्य SpecterOps लोगों द्वारा MS-RPRN पर पिछले कार्य से प्रेरित।
Microsoft का अधूरा पैच :) https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36942
MS-EFSRPC - एन्क्रिप्टिंग फ़ाइल सिस्टम रिमोट (EFSRPC) प्रोटोकॉल https://docs.microsoft.com/en-us/openspecs/windows_protocols/ms-efsr/08796ba8-01c8-4872-9221-1000ec2eff31
