
Un elenco di metodi per indurre una macchina Windows ad autenticarsi verso una macchina controllata dall'attaccante tramite una Remote Procedure Call (RPC) con vari protocolli.

Questo repository contiene un elenco di molti metodi per forzare una macchina Windows ad autenticarsi verso una macchina controllata dall'attaccante.
Tutti questi metodi sono richiamabili da un utente standard del dominio per forzare l'account macchina della macchina Windows target (di solito un domain controller) ad autenticarsi verso una destinazione arbitraria. La causa principale di questa "vulnerabilità/funzionalità" in ciascuno di questi metodi è che le macchine Windows si autenticano automaticamente verso altre macchine quando tentano di accedere a percorsi UNC (come \\192.168.2.1\SYSVOL\file.txt).
Attualmente ci sono 15 funzioni funzionanti in 5 protocolli.
[!NOTE] 🎉 Molti nuovi metodi devono ancora essere testati, se vuoi provarli: possible-working-calls Questo elenco verrà triage nel tempo, anche se ho automatizzato gran parte del lavoro e ho generato automaticamente il proof of concept in Python per ogni chiamata, ci vuole tempo per testare queste 240+ chiamate RPC.
[MS-DFSNM]: Distributed File System (DFS): Namespace Management Protocol
[MS-EFSR]: Encrypting File System Remote (EFSRPC) Protocol
Microsoft non considera le autenticazioni forzate come una vulnerabilità di sicurezza. Dal loro punto di vista, solo il relaying delle autenticazioni derivanti da autenticazioni forzate costituisce una vulnerabilità di sicurezza. Per prevenire gli attacchi NTLM Relay sulle reti con NTLM abilitato, gli amministratori di dominio devono garantire che i servizi che consentono l'autenticazione NTLM utilizzino protezioni come Extended Protection for Authentication (EPA) o funzionalità di firma come la firma SMB. Le mitigazioni contro i relay NTLM sono delineate in questi bollettini:
Sentiti libero di aprire una pull request per aggiungere nuovi metodi.
[MS-FSRVP]: File Server Remote VSS Protocol
[MS-PAR]: Print System Asynchronous Remote Protocol
[MS-RPRN]: Print System Remote Protocol