PetitPotam (CVE-2021-36942)
RPC EFSRPC (Encrypting File System Remote Protocol) permite forzar a un computer (DC incluido) a autenticarse contra una IP arbitraria.
Categoría: Active Directory · Vectores avanzados 🎯 Trinchera — RPCEFSRPC (Encrypting File System Remote
Protocol) permite forzar a un computer (DC incluido) a autenticarse
contra una IP arbitraria. Coercion universal sin credenciales.
🔗 Kill chain — Variante moderna: anonymous coercion + relay
a AD CS HTTP (ESC8) → cert del DC$ → DCSync.
📡 Huella defensiva — Conexiones SMB/HTTP desde DC$ a IP atacante;
firmas en EDR; EfsRpcOpenFileRaw calls atípicas.
⚠️ Falso amigo — Microsoft parchó la versión anonymous, pero
sigue existiendo con credencial. Variantes: PrinterBug (MS-RPRN),
DFSCoerce (MS-DFSNM), MS-EFSRPC variantes.
🛡️ Remediación — KB5005413 + EPA en AD CS, deshabilitar HTTP
endpoints. Bloquear NTLM hacia AD CS desde DCs.
← Volver al glosario completo Última actualización: 2026-06-11