Aller au contenu

Glossaire

PetitPotam

PetitPotam est une technique de coercition d'authentification qui détourne le protocole MS-EFSR pour forcer un hôte Windows, souvent un DC, à s'authentifier ailleurs.

PetitPotam, divulguée en 2021, détourne des fonctions de l'Encrypting File System Remote Protocol (MS-EFSR) pour amener une machine Windows à se connecter à un hôte choisi par l'attaquant et à s'y authentifier avec son compte machine. Les premières variantes ne nécessitaient aucun identifiant. Elle appartient à une famille de techniques de coercition aux côtés du « PrinterBug » du Print Spooler, de DFSCoerce et de ShadowCoerce. À elle seule, la coercition ne produit qu'une tentative d'authentification ; le danger vient du relais de cette authentification NTLM vers un service qui l'accepte.

C'est important, car contraindre un contrôleur de domaine à s'authentifier et relayer cette authentification vers l'inscription web AD CS (ESC8) ou vers LDAP peut fournir un certificat ou des droits pour le compte d'ordinateur du DC, ce qui mène directement au DCSync et à la compromission complète du domaine. Défendez-vous en profondeur : installez les correctifs à jour, bloquez avec des filtres RPC les interfaces EFS et autres interfaces RPC exploitables pour la coercition qui ne sont pas nécessaires, désactivez le Print Spooler sur les DC, imposez Extended Protection for Authentication et HTTPS sur les points de terminaison AD CS, et exigez la signature et la liaison de canal LDAP afin que l'authentification relayée échoue.

Voir Bloquer la coercition d'authentification et Sécuriser l'inscription web AD CS.