Взлом
Уважаемые гости! При посещении нашего сайта просим вас ознакомиться с разделами форума, прежде чем оставлять ваши объявления и т.п., а также при обращении за помощью просим быть внимательными: на сайте есть как проверенные специалисты, так и непроверенные. Если вы обратились к специалисту, который проверку НЕ проходил, рекомендуем воспользоваться услугой гарант-сервиса. Спасибо, что посетили форум хакеров.

Принуждение к аутентификации Coerce: как работает атака

DмᴛʀSpy

Новый
Пользователь
Регистрация
1 Сен 2025
Сообщения
22
Реакции
0
Баллы
1

1. Что такое принуждение к аутентификации​

Принуждение к аутентификации (или coerce) — это особенность Windows, которая активно используется хакерами в атаках на инфраструктуру Active Directory.
Суть проста: злоумышленник может заставить любой доменный компьютер аутентифицироваться на другом хосте. При этом система автоматически отправляет либо NTLM-хэш, либо Kerberos-билет. Эти данные атакующий перехватывает и использует для дальнейших атак.
Фактически coerce позволяет легитимно, «по правилам», вызывать RPC-функции и получать аутентификацию. Проблема в том, что Microsoft не считает это уязвимостью, а значит, исправлений ждать не стоит.
Знімок екрана 2025-09-23 151845.png


2. Почему это опасно​

Если атакующий получил хэш или билет, дальше открываются широкие возможности:
  • NTLM Relay — перенаправление хэша на другой сервис для обхода аутентификации.
  • Kerberos Delegation abuse — злоупотребление делегированием и получение доступа к чужим сервисам.
  • ADCS ESC8 — компрометация инфраструктуры сертификатов.
  • LDAP abuse — изменение настроек и прав через LDAP-запросы.
  • Захват контроллеров домена — конечная цель большинства атак.
Все эти техники могут привести к полной компрометации Active Directory и краху всей корпоративной сети.

3. Как работает атака​

Существуют разные RPC-интерфейсы, которые позволяют инициировать обратное подключение к удалённому узлу:
  • Printerbug (MS_RPRN) — заставляет машину аутентифицироваться через службу печати.
  • PetitPotam (MS_EFSR) — вызывает функции шифрования и провоцирует подключение.
  • DFSCoerce (MS_DFSNM) — использует службы DFS.
  • ShadowCoerce (MS_FSRVP) — играет на функциях теневых копий.
Все эти техники работают по одному принципу: RPC-функция принимает путь формата \\IP\Share или \\domain\share, и система «по привычке» обращается туда со своей аутентификацией.

4. Почему простые меры не помогают​

Многие администраторы пытаются защититься «в лоб»:
  • Закрывают порт 445/tcp — но RPC можно использовать и через 139/tcp.
  • Блокируют 139/tcp — но остаётся 135/tcp и динамические DCERPC-порты.
  • Отключают spooler — но кроме printerbug есть десятки других интерфейсов.
В итоге блокировка отдельных портов или сервисов не спасает. RPC гибкий, он всегда найдёт обходной путь.

5. Настоящая защита​

Реальное решение — фильтрация RPC-интерфейсов.
В Windows есть встроенный фаервол, который умеет блокировать не только порты, но и конкретные UUID RPC. Именно это и является ключом к защите.

Как это делается:​

  • Настраиваются правила через NETSH RPC filter.
  • Для каждого опасного интерфейса добавляется блокировка по UUID.
  • После этого при попытке вызвать функцию атакующий получит отказ в доступе.
Такой подход ломает все сценарии coerce: printerbug, petitpotam, dfscoerce, shadowcoerce и любые другие техники.

6. Дополнительные меры безопасности​

Фильтрация RPC — основа, но её стоит усилить другими шагами:
  • Убирайте компьютерные учётки из локальных админов.
  • Минимизируйте использование делегирования Kerberos.
  • Правильно настраивайте ADCS, чтобы избежать уязвимостей ESC8.
  • Следите за сервисом WebClient (он отвечает за HTTP-аутентификацию через WebDAV).
  • Включайте мониторинг логов на предмет странных NTLM-аутентификаций.

7. Итоги​

Принуждение к аутентификации — это не баг, а особенность Windows, которая стала оружием хакеров. Закрывать порты или отключать службы бесполезно: атака всё равно обойдёт запреты. Настоящая защита — это фильтрация RPC-интерфейсов, строгие настройки AD и постоянное тестирование.Если правильно настроить фаервол и ограничить RPC-вызовы, вы лишите злоумышленников одного из самых удобных инструментов проникновения в Active Directory.
 
Яндекс.Метрика