DFSCOERCE
adDéfinition
DFSCoerce est une technique de coercion d'authentification publiée en 2022, exploitant le protocole MS-DFSNM (Distributed File System Namespace Management) pour forcer un contrôleur de domaine ou un serveur Windows exposant ce protocole à s'authentifier via NTLM auprès d'une machine choisie et contrôlée par l'attaquant. Découverte après les révélations de PetitPotam et du Printerbug, DFSCoerce présente un intérêt particulier pour les équipes offensives : elle contourne certains des correctifs spécifiques appliqués par Microsoft en réponse à ces techniques antérieures, exploitant une surface d'attaque distincte via le service de gestion des espaces de noms DFS. Concrètement, l'attaque invoque la méthode NetrDfsRemoveStdRoot du service DFS Namespace Management, qui accepte en paramètre un chemin réseau contrôlable, provoquant l'authentification automatique de la machine ciblée vers le chemin indiqué par l'attaquant. Combinée à un relais NTLM (NTLM Relay) dirigé vers les points d'inscription web d'AD CS ou vers LDAP, DFSCoerce permet d'obtenir un certificat ou des droits de réplication au nom du contrôleur de domaine coercé, ouvrant la voie à une attaque DCSync et une compromission complète du domaine. Les mitigations restent similaires à celles des autres techniques de coercion : imposition de la signature LDAP, LDAP Channel Binding, et restriction des services RPC exposés sans besoin fonctionnel démontré.
Fonctionnement technique
L'outil DFSCoerce.py appelle la méthode NetrDfsRemoveStdRoot ou NetrDfsAddStdRoot du protocole MS-DFSNM avec une cible UNC pointant vers le listener de l'attaquant. Le serveur cible s'authentifie NTLM vers cette cible.
Exploitation et vecteurs d'attaque
- ADCS Relay : DFSCoerce → relay vers HTTP/ADCS pour obtenir cert DC
- NTLM Capture : Hash Net-NTLMv2 du compte machine du DC
- Chaîne d'attaques : DFSCoerce + RBCD pour DA complet
Détection et mitigation
- Monitoring appels RPC vers MS-DFSNM depuis sources inattendues
- Désactiver NTLM ou activer EPA (Extended Protection for Authentication)
- Firewall : filtrer DFS RPC entre segments réseau
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h