
PoCツール:MS-EFSRPCのEfsRpcOpenFileRawまたは他の機能を介して、Windowsホストに他のマシンへの認証を強制します。
WindowsホストにMS-EFSRPCのEfsRpcOpenFileRawなどの機能を介して他のマシンへの認証を強制するPoCツール :)
このツールは、より普及しているため、インタフェースc681d488-d850-11d0-8c52-00c04fd90f7eを持つLSARPC名前付きパイプを使用します。ただし、EFSRPC名前付きパイプとインタフェースdf1941c5-fe89-4e79-bf10-463657acf44dを使用してトリガーすることも可能です。ドメインコントローラに対して資格情報は必要ありません :D
EFSサービスを無効にしても、この「機能」は緩和されないようです。
Python版はImpacketのインストールが必要で、Windows PoCはVS 2019 Communityで作成されました。コンパイルに問題がある場合は、リンカにRpcrt4.libを追加してください。x86でコンパイルしてください。
@tifkin_、@elad_shamir、およびSpecterOpsの他のメンバーによるMS-RPRNに関する以前の研究に触発されました。
Microsoftからの不完全なパッチ :) https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36942
MS-EFSRPC - 暗号化ファイルシステムリモート(EFSRPC)プロトコル https://docs.microsoft.com/en-us/openspecs/windows_protocols/ms-efsr/08796ba8-01c8-4872-9221-1000ec2eff31
