

このリポジトリには、Windowsマシンに対し、攻撃者が制御するマシンへの認証を強制する多くの方法のリストが含まれています。
これらの方法はすべて、ドメイン内の標準ユーザーが、対象のWindowsマシン(通常はドメインコントローラー)のマシンアカウントに、任意のターゲットへの認証を強制するために呼び出すことができます。これらの各方法におけるこの「脆弱性/機能」の根本原因は、WindowsマシンがUNCパス(\\192.168.2.1\SYSVOL\file.txt など)にアクセスしようとする際に、他のマシンへ自動的に認証を行うことです。
現在、5 つのプロトコルで 15 の動作する関数があります。
[!NOTE] 🎉 テスト待ちの新しいメソッドが多数あります。試してみたい場合は: possible-working-calls このリストは時間をかけてトリアージされます。ほとんどの作業を自動化し、各コールのPython PoCを自動生成しましたが、これら240以上のRPCコールをテストするには時間がかかります。
[MS-DFSNM]: Distributed File System (DFS): Namespace Management Protocol
[MS-EFSR]: Encrypting File System Remote (EFSRPC) Protocol
[MS-FSRVP]: File Server Remote VSS Protocol
[MS-PAR]: Print System Asynchronous Remote Protocol
[MS-RPRN]: Print System Remote Protocol
Microsoftは、強制された認証をセキュリティの脆弱性とは見なしていません。Microsoftの見解では、強制された認証から発行された認証のリレーのみがセキュリティの脆弱性を構成します。NTLMが有効なネットワーク上のNTLMリレー攻撃を防ぐために、ドメイン管理者は、NTLM認証を許可するサービスが Extended Protection for Authentication (EPA) や SMB署名などの署名機能を確実に使用するようにする必要があります。NTLMリレーに対する緩和策は、次のセキュリティ情報に記載されています:
新しいメソッドを追加するプルリクエストを遠慮なく開いてください。