Glosario
PetitPotam
PetitPotam es una técnica de coerción de autenticación que abusa del protocolo MS-EFSR para forzar a un equipo Windows, a menudo un DC, a autenticarse en otro destino.
PetitPotam, publicado en 2021, abusa de funciones del protocolo remoto del sistema de cifrado de archivos (MS-EFSR) para hacer que un equipo Windows se conecte a un host elegido por el atacante y se autentique con su cuenta de equipo. Las primeras variantes no requerían ninguna credencial. Pertenece a una familia de técnicas de coerción junto con el "PrinterBug" de la cola de impresión (Print Spooler), DFSCoerce y ShadowCoerce. Por sí sola, la coerción solo produce un intento de autenticación; el peligro surge al retransmitir esa autenticación NTLM a un servicio que la acepte.
Es importante porque forzar la autenticación de un controlador de dominio y retransmitirla a la inscripción web de AD CS (ESC8) o a LDAP puede proporcionar un certificado o derechos para la cuenta de equipo del DC, lo que conduce directamente a DCSync y al compromiso total del dominio. Defiéndase por capas: instale las revisiones actuales, bloquee con filtros RPC las interfaces EFS y otras interfaces RPC susceptibles de coerción que no sean necesarias, deshabilite la cola de impresión en los controladores de dominio, exija la protección extendida para la autenticación y HTTPS en los puntos de conexión de AD CS, y exija la firma LDAP y el enlace de canal para que la autenticación retransmitida fracase.
Consulte Bloquear la coerción de autenticación y Proteger la inscripción web de AD CS.