
Simile a Petitpotam, il servizio netdfs è abilitato negli ambienti Windows Server e AD, e il metodo RPC abusato consente a processi privilegiati di accedere a pipe dannose per lo sfruttamento.
https://github.com/Wh04m1001/DFSCoerce
Si prevedono ulteriori aggiornamenti; al momento si sta solo verificando lo sfruttabilità di questo metodo RPC. In seguito si valuterà un utilizzo specifico del token SYSTEM.

Sfrutta il protocollo MS-DFSNM https://docs.microsoft.com/en-us/openspecs/windows_protocols/ms-dfsnm/95a506a8-cae6-4c42-b19d-9c1ed1223979
Il protocollo espone il metodo RPC NetrDfsRemoveStdRoot, che consente di effettuare una falsificazione UNC in modo che i processi privilegiati accedano a una pipe personalizzata:

Le limitazioni riguardano principalmente due aspetti: il primo è che il servizio è destinato solo a Windows Server o ad ambienti di dominio:

Il secondo è che i privilegi del token di dfssvc.exe sono molto limitati:

In seguito si valuterà di abusare di SeRestorePrivilege o SeBackupPrivilege per realizzare alcune operazioni sensibili.