RPC a WebClient
Le informazioni relative a questo codice sono disponibili in questo post del blog. Si consiglia di leggerlo prima di provare a usare qualsiasi cosa qui presente.
Codice per attivare WebClient tramite una chiamata RPC. Poiché alla fine la soluzione non ha funzionato, il codice non è mai stato ripulito ed è rimasto sostanzialmente a livello di proof of concept.
Queste chiamate RPC sono in grado di raggiungere il percorso di codice che avvia il servizio:
- EfsRpcDuplicateEncryptionInfoFile_Downlevel -> EfsDuplicateEncryptionInfoRPCClient -> EfsDuplicateEncryptionInfoClient -> EfspGetFullName -> EfspAttemptToGetWebDavPath -> WNetGetResourceInformaton
- EfsRpcEncryptFileSrv_Downlevel -> EfsEncryptFileClient -> LocateAndConnectToService -> EfspGetFullName -> EfspAttemptToGetWebDavPath -> WNetGetResourceInformaton
- EfsRpcDecryptFileSrv_Downlevel -> EfsDecryptFileClient -> LocateAndConnectToService -> EfspGetFullName -> EfspAttemptToGetWebDavPath -> WNetGetResourceInformaton
- EfsRpcAddUsersToFileEx_Downlevel -> EfsAddUsersClientEx -> LocateAndConnectToService -> EfspGetFullName -> EfspAttemptToGetWebDavPath -> WNetGetResourceInformaton
- EfsRpcRemoveUsersFromFile_Downlevel -> EfsRemoveUsersClient -> LocateAndConnectToService -> EfspGetFullName -> EfspAttemptToGetWebDavPath -> WNetGetResourceInformaton
- EfsRpcQueryRecoveryAgents_Downlevel -> EfsQueryRecoveryAgentsClient -> LocateAndConnectToService -> EfspGetFullName -> EfspAttemptToGetWebDavPath -> WNetGetResourceInformaton
- EfsRpcQueryUsersOnFile_Downlevel -> EfsQueryUsersClient -> LocateAndConnectToService -> EfspGetFullName -> EfspAttemptToGetWebDavPath -> WNetGetResourceInformaton
- EfsRpcFileKeyInfo_Downlevel -> EfsFileKeyInfoClient -> LocateAndConnectToService -> EfspGetFullName -> EfspAttemptToGetWebDavPath -> WNetGetResourceInformaton
Nel repository è presente solo EfsRpcEncryptFileSrv_Downlevel; forse gli altri verranno aggiunti in futuro.
WnfToWebClient è codice .NET che avvia il servizio WebClient con un messaggio WNF. Richiede privilegi NT AUTHORITY/SYSTEM, quindi anche questo è solo una proof of concept.
La chiamata RPC e il messaggio WNF non sono realmente armabili (al momento) a causa dei descrittori di sicurezza del consumer di eventi ETW (UBPM) e del nome dello stato WNF.