Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

MS-EFSRPC

ad

Définition

MS-EFSRPC (Encrypting File System Remote Protocol) est un protocole RPC Windows conçu pour permettre l'exécution à distance d'opérations liées au chiffrement de fichiers via EFS (Encrypting File System), notamment l'ouverture, la lecture et l'écriture de fichiers chiffrés stockés sur un partage réseau distant. La technique d'attaque PetitPotam, publiée en 2021, exploite plusieurs méthodes exposées par MS-EFSRPC, en particulier EfsRpcOpenFileRaw, pour forcer un contrôleur de domaine ou tout serveur Windows exposant ce protocole à initier une authentification NTLM vers une machine arbitraire choisie par l'attaquant, sans nécessiter d'authentification préalable dans sa version originale la plus simple à exploiter. Cette forme de coercion non authentifiée (unauthenticated coerce) constitue une caractéristique particulièrement critique, puisqu'elle rend l'attaque exploitable par tout attaquant disposant d'un simple accès réseau au serveur ciblé, sans nécessiter le moindre compte de domaine valide dans certaines conditions de configuration. L'authentification NTLM ainsi déclenchée peut être capturée pour cassage hors ligne ou, plus dangereusement, relayée en temps réel via NTLM Relay vers les points d'inscription web d'AD CS, permettant d'obtenir un certificat au nom du contrôleur de domaine coercé et d'exécuter ensuite une attaque DCSync. Les mitigations combinent la désactivation d'EFS lorsqu'il n'est pas requis fonctionnellement, l'imposition du LDAP Signing et du LDAP Channel Binding, et l'application des correctifs Microsoft partiels publiés en réponse.

Fonctionnement technique

L'attaquant appelle des méthodes EFS non authentifiées sur le DC (pipe \\DC\pipe\lsarpc). Le DC tente alors une authentification NTLM vers le chemin UNC fourni par l'attaquant. PetitPotam utilise plusieurs méthodes EFS : EfsRpcOpenFileRaw, EfsRpcEncryptFileSrv, EfsRpcDecryptFileSrv.

Exploitation et vecteurs d'attaque

  • ADCS Relay (ESC8) : PetitPotam → Relay vers ADCS Web Enrollment → obtention certificat DC
  • NTLM Relay vers LDAP : Avec Channel Binding désactivé

Détection et mitigation

  • Patch MS KB5005413 (authentification requise pour EFS)
  • Désactiver NTLM si possible (ou filtrer avec EPA)
  • Bloquer les appels RPC non authentifiés vers les DC

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis