
Инструмент PoC для принуждения хостов Windows к аутентификации на других машинах через MS-EFSRPC EfsRpcOpenFileRaw или другие функции.
PoC-инструмент для принуждения Windows-хостов к аутентификации на других машинах через MS-EFSRPC EfsRpcOpenFileRaw и другие функции :)
Инструмент использует именованный канал LSARPC с интерфейсом c681d488-d850-11d0-8c52-00c04fd90f7e, так как он более распространён. Но можно запустить и через именованный канал EFSRPC с интерфейсом df1941c5-fe89-4e79-bf10-463657acf44d. Для работы против контроллера домена не требуются учётные данные :D
Отключение службы EFS, похоже, не устраняет эту «возможность».
Для Python-версии требуется установленный Impacket, PoC под Windows был сделан в VS 2019 Community. Если возникнут проблемы с компиляцией, не забудьте добавить Rpcrt4.lib в компоновщик. Компилировать в x86.
Вдохновлено предыдущей работой над MS-RPRN от @tifkin_ & @elad_shamir и других ребят из SpecterOps.
Неполный патч от Microsoft :) https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36942
MS-EFSRPC — протокол удалённой работы с шифрованной файловой системой (EFSRPC) https://docs.microsoft.com/en-us/openspecs/windows_protocols/ms-efsr/08796ba8-01c8-4872-9221-1000ec2eff31
