
Список методов, позволяющих принудить Windows-машину к аутентификации на машине, контролируемой атакующим, через вызов удалённой процедуры (RPC) с использованием различных протоколов.

Этот репозиторий содержит список множества методов, позволяющих принудить Windows-машину пройти аутентификацию на машине, контролируемой атакующим.
Все эти методы могут вызываться обычным пользователем домена, чтобы принудить учётную запись компьютера целевой Windows-машины (обычно контроллера домена) пройти аутентификацию на произвольной цели. Корень этой «уязвимости/функции» в каждом из этих методов заключается в том, что Windows-машины автоматически проходят аутентификацию на других машинах при попытке доступа к UNC-путям (например, \\192.168.2.1\SYSVOL\file.txt).
В настоящее время имеется 15 рабочих функций в 5 протоколах.
[!NOTE] 🎉 Многие новые методы ещё предстоит протестировать. Если хотите опробовать их: possible-working-calls Этот список будет со временем обработан; хотя я автоматизировал большую часть работы и автоматически сгенерировал Python-прототипы для каждого вызова, тестирование этих 240+ RPC-вызовов требует времени.
[MS-DFSNM]: Протокол управления пространствами имён распределённой файловой системы (DFS)
[MS-EFSR]: Протокол удалённого доступа к шифрующей файловой системе (EFSRPC)
Microsoft не считает принудительную аутентификацию уязвимостью безопасности. По их мнению, только ретрансляция аутентификаций, полученных в результате принудительной аутентификации, представляет собой уязвимость безопасности. Чтобы предотвратить атаки с ретрансляцией NTLM в сетях с включённым NTLM, администраторы домена должны гарантировать, что службы, допускающие NTLM-аутентификацию, используют такие меры защиты, как Расширенная защита аутентификации (EPA) или функции подписи, такие как подпись SMB. Меры защиты от NTLM-ретрансляции описаны в следующих бюллетенях:
Смело открывайте pull request, чтобы добавить новые методы.
[MS-FSRVP]: Протокол удалённого теневого копирования файлового сервера (VSS)
[MS-PAR]: Протокол асинхронного удалённого доступа к системе печати
[MS-RPRN]: Протокол удалённого доступа к системе печати