
Ferramenta de PoC para coagir hosts Windows a autenticar em outras máquinas através de MS-EFSRPC EfsRpcOpenFileRaw ou outras funções.
Ferramenta PoC para forçar hosts Windows a autenticarem em outras máquinas via MS-EFSRPC EfsRpcOpenFileRaw ou outras funções :)
As ferramentas usam o pipe nomeado LSARPC com a interface c681d488-d850-11d0-8c52-00c04fd90f7e por ser mais prevalente. Mas é possível acionar com o pipe nomeado EFSRPC e a interface df1941c5-fe89-4e79-bf10-463657acf44d. Não precisa de credenciais contra o Controlador de Domínio :D
Desabilitar o serviço EFS parece não mitigar a "funcionalidade"
O Python requer que o Impacket esteja instalado, o PoC para Windows foi feito no VS 2019 Community. Se tiver problemas de compilação, lembre-se de adicionar Rpcrt4.lib no linker. Compile em x86.
Inspirado pelo trabalho anterior em MS-RPRN de @tifkin_ e @elad_shamir e outros caras da SpecterOps.
Patch incompleto da Microsoft :) https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36942
MS-EFSRPC - Protocolo de Sistema de Arquivos Criptografado Remoto (EFSRPC) https://docs.microsoft.com/en-us/openspecs/windows_protocols/ms-efsr/08796ba8-01c8-4872-9221-1000ec2eff31
