Zum Inhalt springen

Glossar

PetitPotam

PetitPotam ist eine Coercion-Technik, die MS-EFSR missbraucht, um einen Windows-Host – oft einen DC – zur Authentifizierung bei einem fremden Ziel zu zwingen.

PetitPotam, 2021 veröffentlicht, missbraucht Funktionen des Encrypting File System Remote Protocol (MS-EFSR), um einen Windows-Computer dazu zu bringen, eine Verbindung zu einem vom Angreifer gewählten Host aufzubauen und sich mit seinem Computerkonto zu authentifizieren. Frühe Varianten benötigten überhaupt keine Anmeldeinformationen. Die Technik gehört zu einer Familie von Coercion-Techniken, neben dem „PrinterBug“ des Druckspoolers, DFSCoerce und ShadowCoerce. Für sich genommen erzeugt Coercion nur einen Authentifizierungsversuch; gefährlich wird es, wenn diese NTLM-Authentifizierung an einen Dienst weitergeleitet wird, der sie akzeptiert.

Das ist relevant, weil das Erzwingen der Authentifizierung eines Domänencontrollers und deren Weiterleitung an die AD CS-Webregistrierung (ESC8) oder an LDAP ein Zertifikat oder Rechte für das Computerkonto des DC liefern kann – was direkt zu DCSync und zur vollständigen Kompromittierung der Domäne führt. Verteidigen Sie in mehreren Schichten: Installieren Sie aktuelle Patches, blockieren Sie unnötige EFS- und andere für Coercion anfällige RPC-Schnittstellen mit RPC-Filtern, deaktivieren Sie den Druckspooler auf DCs, erzwingen Sie Extended Protection for Authentication und HTTPS auf AD CS-Endpunkten und verlangen Sie LDAP-Signierung und -Kanalbindung, damit weitergeleitete Authentifizierungen scheitern.

Siehe Authentication Coercion blockieren und AD CS-Webregistrierung absichern.