
أبحاث الأمن
كلها تركز على نظام تشغيل Microsoft Windows
https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/CVE-2019-0986
هذا هو الدليل على المفهوم (PoC) الذي أرسلته إلى Microsoft عندما أبلغت عن الثغرة الأمنية أعلاه
يستغل هذا الدليل خدمة ملف تعريف المستخدم (ProfSvc.dll).
سيقوم بحذف جميع الملفات داخل أي دليل بغض النظر عن الأذونات المحددة على ذلك الدليل
(باستثناء الملفات المقفلة حصريًا بواسطة عمليات النظام SYSTEM).
المتطلبات لهذا:
لهذا السبب سنقوم بحذف ملف NTUSER.DAT (في دليل HOME الخاص بالمهاجم) من أجل تفعيل الشرط المناسب للاستغلال.
لذا، الخطوة التالية: يجب عليك تسجيل الدخول باستخدام مستخدم آخر عشوائي "user_2" وتنفيذ الاستغلال باستخدام بيانات اعتماد user_1 (المهاجم).
ستجد ملف exe مترجم مسبقًا في دليل bin\x64\Debug
Usage :
NtDataPoc.exe USERNAME DOMAINNAME PASSWORD DIRECTORY_TO_DELETE
Example :
NtDataPoc.exe theuser win10-dev MySecretPwd c:\secureDirectory
بيئة التطوير VS 2015/2017 | ملف CSproj متاح. اختيار منصة التجميع لك: الموصى به هو x64
تم اختبار هذا على:
OS Name: Microsoft Windows 10 Enterprise N
OS Version: 10.0.17763 N/A Build 17763
OS Name: Microsoft Windows 8.1 Pro
OS Version: 6.3.9600 N/D build 9600