
Semelhante ao Petitpotam, o serviço netdfs é habilitado em ambientes Windows Server e AD, e o método RPC abusado permite que processos privilegiados acessem pipes maliciosos para exploração.
https://github.com/Wh04m1001/DFSCoerce
Estão previstas futuras atualizações. Atualmente, apenas se valida a explorabilidade deste método RPC; posteriormente, considerar-se-á a exploração específica do token SYSTEM.

Explora o protocolo MS-DFSNM https://docs.microsoft.com/en-us/openspecs/windows_protocols/ms-dfsnm/95a506a8-cae6-4c42-b19d-9c1ed1223979
O protocolo fornece o método RPC NetrDfsRemoveStdRoot, permitindo realizar spoofing de UNC para fazer com que processos privilegiados acessem um pipe personalizado:

As limitações concentram-se principalmente em dois aspectos. O primeiro é que este serviço se destina apenas a Windows Server ou a ambientes de domínio:

O segundo é que as permissões de token de dfssvc.exe são bastante limitadas:

Futuramente, considera-se abusar de SeRestorePrivilege ou SeBackupPrivilege para realizar algumas operações sensíveis.