
WPTaskScheduler استمرارية RPC & CVE-2024-49039 عبر Task Scheduler
WPTaskScheduler.dll هو مكون من جدولة المهام، منذ ويندوز 10 1507.
من المحتمل أن تكون هذه أداة باب خلفي تُستخدم للاستمرارية، وقد حللها باحثو الأمن،
والذين وجدوا أنها قادرة على تجاوز Restricted Token Sandbox، و child-process restrictions، ورفع المستوى إلى Medium Integrity.
1: إنشاء اتصال RPC، ولكن الرموز المقيدة مثل عملية عرض Google Chrome تبدو غير قادرة على إنشاء اتصال RPC،
لذا قد تكون عديمة الفائدة؟ حسنًا، audio.mojom.AudioService وعملية gpu-process نجحتا في التجاوز......
2: يبدو أن AppContainers غير قادرة على الهروب، ولكن من الصعب القول إن هذه ليست نقطة الهجوم الوحيدة.
فشل في (BasepCreateLowBox->NtCreateLowBoxToken) قبل إعادة التشغيل، ونجاح إنشاء العملية كـ AppContainers بعد إعادة التشغيل؟
WPTaskScheduler.dll!TsiRefisterRPCInterface يضبط أمان واجهة RPC، ولم يعد بالإمكان الوصول إليه من قبل Everyone.
يتطلب على الأقل Medium Integrity الآن (وحسابات الخدمة الأخرى...)

Visual Studio 2022 -> Release x64
كلاهما للاستمرارية وpoc للاختبار.
أقترح تنزيل WpTasks.exe من https://www.tenforums.com/general-support/157178-hidden-task-revealer.html......
1: قم بالتجميع كملف exe، واستخدم SystemInformer، TokenUniverse، sandbox-attacksurface-analysis-tools أو أدوات أخرى للتجربة.
2: قم بالتجميع كملف dll، واستخدم Reflective DLL Injection أو MemoryModule للتجربة في سيناريوهات حقيقية،
(Chrome Low Integrity-> gpu-process, audio.mojom.AudioService)
بالمناسبة، ماذا يحدث إذا تم استخدام "donut shellcode" في عملية Untrust Sandbox...
Windows 11 23H2 (10.0.22631.4317) x64
Windows Server 2016 (10.0.14393.5786) x64
Windows 10 2019 LTSC (10.0.17763.316) x86
1: https://www.tenforums.com/general-support/157178-hidden-task-revealer.html
2: https://www.tenforums.com/general-support/157178-hidden-task-revealer-6.html
3: https://cyber.wtf/2022/06/01/windows-registry-analysis-todays-episode-tasks/
4: https://github.com/gtworek/PSBits/tree/master/WNF
5: https://googleprojectzero.blogspot.com/2015/05/in-console-able.html