
Strumento PoC per costringere host Windows ad autenticarsi su altre macchine tramite MS-EFSRPC EfsRpcOpenFileRaw o altre funzioni.
Strumento PoC per costringere host Windows ad autenticarsi verso altre macchine tramite MS-EFSRPC EfsRpcOpenFileRaw o altre funzioni :)
Gli strumenti utilizzano la named pipe LSARPC con interfaccia c681d488-d850-11d0-8c52-00c04fd90f7e perché è più diffusa. Ma è possibile attivarlo anche con la named pipe EFSRPC e interfaccia df1941c5-fe89-4e79-bf10-463657acf44d. Non necessita di credenziali contro il Domain Controller :D
Disabilitare il servizio EFS non sembra mitigare la "funzionalità"
La versione Python richiede che Impacket sia installato, il PoC su Windows è stato realizzato su VS 2019 Community. In caso di problemi di compilazione, ricordarsi di aggiungere Rpcrt4.lib nel linker. Compilare in x86.
Ispirato dal precedente lavoro su MS-RPRN di @tifkin_ & @elad_shamir e altri ragazzi di SpecterOps.
Patch incompleta da Microsoft :) https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36942
MS-EFSRPC - Encrypting File System Remote (EFSRPC) Protocol https://docs.microsoft.com/en-us/openspecs/windows_protocols/ms-efsr/08796ba8-01c8-4872-9221-1000ec2eff31
