PetitPotam (MS-EFSRPC) Exploit – CVE-2021-36942

Ringkasan PetitPotam Exploit

Eksploitasi PetitPotam memanfaatkan kerentanan pada Active Directory Certificate Services (AD CS), khususnya pengaturan default pada layanan Web Enrollment. Penyerang bisa mengambil alih penuh Domain Controller (DC) dari Active Directory target dengan memanfaatkan kerentanan ini.

Eksploitasi ini menarik perhatian geng ransomware karena memungkinkan mereka mendapatkan akses ke DC, lalu membuat Group Policy untuk menyebarkan ransomware ke seluruh jaringan internal.


Bagaimana Serangan Ini Bekerja

Penyerang dapat mengirim permintaan ke Domain Controller (DC) menggunakan PetitPotam untuk memaksa DC mengirim kredensial NTLM ke host yang dipilih penyerang.

Kredensial NTLM dari DC ini lalu diteruskan (NTLM relay) ke halaman Web Enrollment milik AD CS. Setelah itu, penyerang bisa mendaftarkan sertifikat untuk server DC. Sertifikat ini kemudian digunakan untuk meminta Ticket Granting Ticket (TGT), yang memungkinkan penyerang mengakses seluruh domain menggunakan teknik DCsync dan Pass The Ticket.


Mengapa Bisa Diserang

AD CS (Active Directory Certificate Services) memiliki layanan yang secara default menerima otentikasi berbasis NTLM. Dua layanan yang dimanfaatkan dalam serangan ini:

  • Certificate Authority Web Enrollment
  • Certificate Enrollment Web Service

Langkah-Langkah Serangan

  1. Gunakan PetitPotam untuk memicu otentikasi NTLM dari Domain Controller ke mesin attacker (contoh: Kali Linux yang menjalankan Responder atau ntlmrelayx).
  2. Gunakan ntlmrelayx untuk meneruskan kredensial NTLM dari DC ke server AD CS dengan Web Enrollment aktif. Pastikan template seperti KerberosAuthentication atau DomainControllers digunakan.
  3. Dapatkan sertifikat Base64 PKCS12 hasil dari NTLM relay.
  4. Impor sertifikat ini ke alat seperti Kekeo untuk meminta Ticket Granting Ticket (TGT).
  5. Gunakan Mimikatz untuk melakukan DCsync dan mengambil data penting seperti password hash dari akun penting (misalnya Administrator atau krbtgt).
  6. Catat NT hash dari user Administrator dan lakukan Pass The Hash.
  7. Gunakan wmiexec untuk eksekusi perintah sebagai admin di Domain Controller dan dapatkan akses shell.
  8. Jika semua langkah sukses, Anda berhasil mengambil alih akun Domain Administrator!

Kesimpulan

Eksploitasi ini memungkinkan eskalasi hak akses dari pengguna biasa ke Domain Administrator secara instan. Ini adalah kerentanan yang sangat kritis, dan berdasarkan riset di DarkNet, serangan ini mulai disalahgunakan secara luas oleh kelompok kriminal siber.


Cara Mengurangi Risiko Serangan PetitPotam (ADV210003 – KB5005413)

Blokir Traffic Keluar dari DC

  • Batasi koneksi keluar dari Domain Controller hanya ke host tertentu seperti DC lainnya atau sistem yang sangat dipercaya.
  • Gunakan kontrol akses jaringan yang ketat agar hanya komunikasi penting yang diizinkan.

Blokir RPC [MS-EFSRPC]

  • Gunakan RPC filters untuk memblokir UUID layanan \pipe\lsarpc dan \pipe\efsrpc:
netsh.exe -f block_efsr.txt

Nonaktifkan Layanan yang Tidak Diperlukan

  • Hapus layanan Web Enrollment jika tidak dibutuhkan secara bisnis.
  • Ganti dengan API atau interface lain yang lebih aman.

Batasi NTLM Masuk

  • Atur kebijakan “Network security: Restrict NTLM: Incoming NTLM traffic” untuk membatasi otentikasi NTLM masuk.

Nonaktifkan NTLM di IIS

  • Nonaktifkan NTLM sebagai metode otentikasi di layanan Web IIS untuk AD CS.

Aktifkan Perlindungan Tambahan

  • Aktifkan Extended Protection for Authentication (EPA) dan wajibkan penggunaan TLS di layanan Web Enrollment.
  • Pastikan akses ke layanan ini dibatasi dengan kontrol jaringan yang ketat.

Pembaruan dari Microsoft

Microsoft telah merilis pembaruan dan panduan resmi:

  • ADV210003
  • KB5005413

Pastikan sistem Anda mengikuti rekomendasi tersebut untuk mengurangi risiko serangan.


Infrastruktur IT yang kuat adalah kunci produktivitas perusahaan. Dengan threatmon indonesia, Anda bisa mendapatkan solusi IT lengkap yang sesuai dengan kebutuhan Anda. iLogo Indonesia sebagai mitra terpercaya siap mengintegrasikan semuanya agar bisnis Anda tetap berjalan lancar dan aman.
Hubungi kami sekarang atau kunjungi threatmon.ilogoindonesia.com untuk informasi lebih lanjut!