MS-EFSRPC
adDéfinition
MS-EFSRPC (Encrypting File System Remote Protocol) est un protocole RPC Windows conçu pour permettre l'exécution à distance d'opérations liées au chiffrement de fichiers via EFS (Encrypting File System), notamment l'ouverture, la lecture et l'écriture de fichiers chiffrés stockés sur un partage réseau distant. La technique d'attaque PetitPotam, publiée en 2021, exploite plusieurs méthodes exposées par MS-EFSRPC, en particulier EfsRpcOpenFileRaw, pour forcer un contrôleur de domaine ou tout serveur Windows exposant ce protocole à initier une authentification NTLM vers une machine arbitraire choisie par l'attaquant, sans nécessiter d'authentification préalable dans sa version originale la plus simple à exploiter. Cette forme de coercion non authentifiée (unauthenticated coerce) constitue une caractéristique particulièrement critique, puisqu'elle rend l'attaque exploitable par tout attaquant disposant d'un simple accès réseau au serveur ciblé, sans nécessiter le moindre compte de domaine valide dans certaines conditions de configuration. L'authentification NTLM ainsi déclenchée peut être capturée pour cassage hors ligne ou, plus dangereusement, relayée en temps réel via NTLM Relay vers les points d'inscription web d'AD CS, permettant d'obtenir un certificat au nom du contrôleur de domaine coercé et d'exécuter ensuite une attaque DCSync. Les mitigations combinent la désactivation d'EFS lorsqu'il n'est pas requis fonctionnellement, l'imposition du LDAP Signing et du LDAP Channel Binding, et l'application des correctifs Microsoft partiels publiés en réponse.
Fonctionnement technique
L'attaquant appelle des méthodes EFS non authentifiées sur le DC (pipe \\DC\pipe\lsarpc). Le DC tente alors une authentification NTLM vers le chemin UNC fourni par l'attaquant. PetitPotam utilise plusieurs méthodes EFS : EfsRpcOpenFileRaw, EfsRpcEncryptFileSrv, EfsRpcDecryptFileSrv.
Exploitation et vecteurs d'attaque
- ADCS Relay (ESC8) : PetitPotam → Relay vers ADCS Web Enrollment → obtention certificat DC
- NTLM Relay vers LDAP : Avec Channel Binding désactivé
Détection et mitigation
- Patch MS KB5005413 (authentification requise pour EFS)
- Désactiver NTLM si possible (ou filtrer avec EPA)
- Bloquer les appels RPC non authentifiés vers les DC
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h