Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

DFSCOERCE

ad

Définition

DFSCoerce est une technique de coercion d'authentification publiée en 2022, exploitant le protocole MS-DFSNM (Distributed File System Namespace Management) pour forcer un contrôleur de domaine ou un serveur Windows exposant ce protocole à s'authentifier via NTLM auprès d'une machine choisie et contrôlée par l'attaquant. Découverte après les révélations de PetitPotam et du Printerbug, DFSCoerce présente un intérêt particulier pour les équipes offensives : elle contourne certains des correctifs spécifiques appliqués par Microsoft en réponse à ces techniques antérieures, exploitant une surface d'attaque distincte via le service de gestion des espaces de noms DFS. Concrètement, l'attaque invoque la méthode NetrDfsRemoveStdRoot du service DFS Namespace Management, qui accepte en paramètre un chemin réseau contrôlable, provoquant l'authentification automatique de la machine ciblée vers le chemin indiqué par l'attaquant. Combinée à un relais NTLM (NTLM Relay) dirigé vers les points d'inscription web d'AD CS ou vers LDAP, DFSCoerce permet d'obtenir un certificat ou des droits de réplication au nom du contrôleur de domaine coercé, ouvrant la voie à une attaque DCSync et une compromission complète du domaine. Les mitigations restent similaires à celles des autres techniques de coercion : imposition de la signature LDAP, LDAP Channel Binding, et restriction des services RPC exposés sans besoin fonctionnel démontré.

Fonctionnement technique

L'outil DFSCoerce.py appelle la méthode NetrDfsRemoveStdRoot ou NetrDfsAddStdRoot du protocole MS-DFSNM avec une cible UNC pointant vers le listener de l'attaquant. Le serveur cible s'authentifie NTLM vers cette cible.

Exploitation et vecteurs d'attaque

  • ADCS Relay : DFSCoerce → relay vers HTTP/ADCS pour obtenir cert DC
  • NTLM Capture : Hash Net-NTLMv2 du compte machine du DC
  • Chaîne d'attaques : DFSCoerce + RBCD pour DA complet

Détection et mitigation

  • Monitoring appels RPC vers MS-DFSNM depuis sources inattendues
  • Désactiver NTLM ou activer EPA (Extended Protection for Authentication)
  • Firewall : filtrer DFS RPC entre segments réseau

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis