- Регистрация
- 1 Сен 2025
- Сообщения
- 22
- Реакции
- 0
- Баллы
- 1
1. Что такое принуждение к аутентификации
Принуждение к аутентификации (или coerce) — это особенность Windows, которая активно используется хакерами в атаках на инфраструктуру Active Directory.Суть проста: злоумышленник может заставить любой доменный компьютер аутентифицироваться на другом хосте. При этом система автоматически отправляет либо NTLM-хэш, либо Kerberos-билет. Эти данные атакующий перехватывает и использует для дальнейших атак.
Фактически coerce позволяет легитимно, «по правилам», вызывать RPC-функции и получать аутентификацию. Проблема в том, что Microsoft не считает это уязвимостью, а значит, исправлений ждать не стоит.
2. Почему это опасно
Если атакующий получил хэш или билет, дальше открываются широкие возможности:- NTLM Relay — перенаправление хэша на другой сервис для обхода аутентификации.
- Kerberos Delegation abuse — злоупотребление делегированием и получение доступа к чужим сервисам.
- ADCS ESC8 — компрометация инфраструктуры сертификатов.
- LDAP abuse — изменение настроек и прав через LDAP-запросы.
- Захват контроллеров домена — конечная цель большинства атак.
3. Как работает атака
Существуют разные RPC-интерфейсы, которые позволяют инициировать обратное подключение к удалённому узлу:- Printerbug (MS_RPRN) — заставляет машину аутентифицироваться через службу печати.
- PetitPotam (MS_EFSR) — вызывает функции шифрования и провоцирует подключение.
- DFSCoerce (MS_DFSNM) — использует службы DFS.
- ShadowCoerce (MS_FSRVP) — играет на функциях теневых копий.
4. Почему простые меры не помогают
Многие администраторы пытаются защититься «в лоб»:- Закрывают порт 445/tcp — но RPC можно использовать и через 139/tcp.
- Блокируют 139/tcp — но остаётся 135/tcp и динамические DCERPC-порты.
- Отключают spooler — но кроме printerbug есть десятки других интерфейсов.
5. Настоящая защита
Реальное решение — фильтрация RPC-интерфейсов.В Windows есть встроенный фаервол, который умеет блокировать не только порты, но и конкретные UUID RPC. Именно это и является ключом к защите.
Как это делается:
- Настраиваются правила через NETSH RPC filter.
- Для каждого опасного интерфейса добавляется блокировка по UUID.
- После этого при попытке вызвать функцию атакующий получит отказ в доступе.
6. Дополнительные меры безопасности
Фильтрация RPC — основа, но её стоит усилить другими шагами:- Убирайте компьютерные учётки из локальных админов.
- Минимизируйте использование делегирования Kerberos.
- Правильно настраивайте ADCS, чтобы избежать уязвимостей ESC8.
- Следите за сервисом WebClient (он отвечает за HTTP-аутентификацию через WebDAV).
- Включайте мониторинг логов на предмет странных NTLM-аутентификаций.

