
다양한 프로토콜을 사용하는 원격 프로시저 호출(RPC)을 통해 Windows 머신이 공격자가 제어하는 머신에 인증하도록 강제하는 방법 목록

이 저장소에는 Windows 머신이 공격자가 제어하는 머신에 인증하도록 강제하는 다양한 방법들이 정리되어 있습니다.
이 모든 방법은 도메인의 일반 사용자가 호출하여 대상 Windows 머신(일반적으로 도메인 컨트롤러)의 머신 계정이 임의의 대상에 인증하도록 강제할 수 있습니다. 각 방법에서 이러한 "취약점/기능"의 근본 원인은 Windows 머신이 UNC 경로(예: \\192.168.2.1\SYSVOL\file.txt)에 접근하려고 할 때 다른 머신에 자동으로 인증하기 때문입니다.
현재 5개 프로토콜에 15개의 작동하는 함수가 있습니다.
[!NOTE] 🎉 아직 테스트되지 않은 새로운 방법이 많이 있습니다. 직접 시도해 보려면: possible-working-calls 시간이 지나면서 이 목록을 분류할 예정입니다. 대부분의 작업을 자동화하고 각 호출에 대한 Python 개념 증명을 자동 생성했지만, 이 240개 이상의 RPC 호출을 테스트하는 데는 시간이 걸립니다.
[MS-DFSNM]: 분산 파일 시스템(DFS): 네임스페이스 관리 프로토콜
[MS-EFSR]: 암호화 파일 시스템 원격(EFSRPC) 프로토콜
[MS-FSRVP]: 파일 서버 원격 VSS 프로토콜
[MS-PAR]: 인쇄 시스템 비동기 원격 프로토콜
[MS-RPRN]: 인쇄 시스템 원격 프로토콜
Microsoft는 강제 인증을 보안 취약점으로 간주하지 않습니다. Microsoft의 관점에서는 강제 인증에서 발생한 인증의 릴레이만이 보안 취약점에 해당합니다. NTLM이 활성화된 네트워크에서 NTLM 릴레이 공격을 방지하려면 도메인 관리자는 NTLM 인증을 허용하는 서비스가 Extended Protection for Authentication (EPA) 또는 SMB 서명과 같은 서명 기능을 사용하도록 보장해야 합니다. NTLM 릴레이에 대한 완화 조치는 다음 게시판에 설명되어 있습니다.
새로운 방법을 추가하려면 자유롭게 풀 리퀘스트를 열어 주세요.