Skip to main content

PetitPotam (CVE-2021-36942)

RPC EFSRPC (Encrypting File System Remote Protocol) permite forzar a un computer (DC incluido) a autenticarse contra una IP arbitraria.

Categoría: Active Directory · Vectores avanzados 🎯 Trinchera — RPC EFSRPC (Encrypting File System Remote Protocol) permite forzar a un computer (DC incluido) a autenticarse contra una IP arbitraria. Coercion universal sin credenciales. 🔗 Kill chain — Variante moderna: anonymous coercion + relay a AD CS HTTP (ESC8) → cert del DC$ → DCSync. 📡 Huella defensiva — Conexiones SMB/HTTP desde DC$ a IP atacante; firmas en EDR; EfsRpcOpenFileRaw calls atípicas. ⚠️ Falso amigo — Microsoft parchó la versión anonymous, pero sigue existiendo con credencial. Variantes: PrinterBug (MS-RPRN), DFSCoerce (MS-DFSNM), MS-EFSRPC variantes. 🛡️ Remediación — KB5005413 + EPA en AD CS, deshabilitar HTTP endpoints. Bloquear NTLM hacia AD CS desde DCs.

Volver al glosario completo Última actualización: 2026-06-11