
Uma lista de métodos para forçar uma máquina Windows a autenticar em uma máquina controlada pelo atacante por meio de uma Chamada de Procedimento Remoto (RPC) com vários protocolos.

Este repositório contém uma lista de muitos métodos para forçar uma máquina Windows a autenticar em uma máquina controlada por um atacante.
Todos esses métodos podem ser chamados por um usuário padrão do domínio para forçar a conta da máquina do Windows alvo (geralmente um controlador de domínio) a autenticar em um alvo arbitrário. A causa raiz dessa "vulnerabilidade/recurso" em cada um desses métodos é que as máquinas Windows se autenticam automaticamente em outras máquinas ao tentarem acessar caminhos UNC (como \\192.168.2.1\SYSVOL\file.txt).
Atualmente existem 15 funções em funcionamento em 5 protocolos.
[!NOTE] 🎉 Muitos novos métodos ainda precisam ser testados; se você quiser experimentá-los: possible-working-calls Esta lista será avaliada ao longo do tempo; embora eu tenha automatizado a maior parte do trabalho e gerado automaticamente provas de conceito em python para cada chamada, leva tempo para testar essas 240+ chamadas RPC.
[MS-DFSNM]: Sistema de Arquivos Distribuído (DFS): Protocolo de Gerenciamento de Namespace
[MS-EFSR]: Protocolo Remoto do Sistema de Arquivos Criptografado (EFSRPC)
A Microsoft não considera autenticações forçadas como vulnerabilidade de segurança. Do ponto de vista deles, apenas a retransmissão de autenticações emitidas a partir de autenticação forçada constitui uma vulnerabilidade de segurança. Para prevenir ataques de NTLM Relay em redes com NTLM habilitado, os administradores de domínio devem garantir que serviços que permitem autenticação NTLM utilizem proteções como Extended Protection for Authentication (EPA) ou recursos de assinatura, como SMB signing. As mitigações contra relays NTLM estão descritas nestes boletins:
Sinta-se à vontade para abrir um pull request para adicionar novos métodos.
[MS-FSRVP]: Protocolo VSS Remoto do Servidor de Arquivos
[MS-PAR]: Protocolo Remoto Assíncrono do Sistema de Impressão
[MS-RPRN]: Protocolo Remoto do Sistema de Impressão