
Подобно Petitpotam, служба netdfs включена в средах Windows Server и AD, а эксплуатируемый метод RPC позволяет привилегированным процессам получать доступ к вредоносным каналам (pipe) для эксплуатации.
https://github.com/Wh04m1001/DFSCoerce
Рассматриваются дальнейшие обновления; на данный момент лишь проверяется возможность использования этого RPC-метода, в дальнейшем планируется конкретное использование токена SYSTEM.

Использование протокола MS-DFSNM https://docs.microsoft.com/en-us/openspecs/windows_protocols/ms-dfsnm/95a506a8-cae6-4c42-b19d-9c1ed1223979
Он предоставляет RPC-метод NetrDfsRemoveStdRoot, который позволяет выполнить UNC-спуфинг, заставляя привилегированный процесс обращаться к пользовательскому каналу (pipe):

Ограничения в основном касаются двух аспектов: во-первых, эта служба работает только в Windows Server или в среде домена:

Во-вторых, права токена dfssvc.exe весьма ограничены:

В дальнейшем рассматривается злоупотребление привилегиями SeRestorePrivilege или SeBackupPrivilege для выполнения некоторых чувствительных операций.