
استغلال إثبات المفهوم لـ CVE-2021-31956، وهي ثغرة رفع امتياز في نواة ويندوز لنظام الملفات NTFS. يُظهر تقنيات استغلال تتضمن إساءة استخدام WNF وسرقة التوكنات لرفع الامتياز.
كود PoC قيد العمل (WIP) لـ CVE-2021-31956 استعدادًا لامتحان OSEE. سأقوم بتحسينه بعد امتحانات OSEE ووقت الفراغ. الكثير من الإزاحات الثابتة (hardcoded offsets) تحتاج إلى تغيير إذا كانت مختلفة على النظام المستهدف (لكن إذا كان مشابهًا لإصدارات 2020-2021 فإنه قد لا يحتاج تغيير، لست متأكدًا 100%) ولا يمكنك الخروج من البرنامج لأن العديد من رؤوس التجميع (pool headers) لا تزال تالفة وكذلك حقل الرمز (Token) لا يزال يشير إلى رمز النظام. أحد ثلاثة أشياء قد تحدث إذا حاولت الخروج: شاشة زرقاء (BSOD)، أو عدم القدرة على الخروج، أو إذا تزامنت النجوم يخرج بأمان ولكن النظام ربما يكون غير مستقر وقنبلة موقوتة.
الاعتمادات:
https://decoded.avast.io/janvojtesek/exploit-kits-vs-google-chrome/ كتابة رائعة تغطي العديد من التفاصيل التي تفتقر إليها NCC وغيرها
https://research.nccgroup.com/2021/07/15/cve-2021-31956-exploiting-the-windows-kernel-ntfs-with-wnf-part-1/ فهم أساسي جيد للثغرة ودروس مستفادة جيدة
https://github.com/aazhuliang/CVE-2021-31956-EXP معظم الكود الابتدائي ومصدر يمكنني العودة إليه إذا علقت تمامًا
https://github.com/freeide/CVE-2021-31955-POC/tree/main - PoC لـ CVE-2021-31955 يسمح بتسريب EPROCESS. على الرغم من أن هذا غير ضروري بسبب طبيعة الثغرة وحقل CreatorProcess الذي يمكن الوصول إليه داخل بنية WNF.
