
إصدار TotalAV 6.0.x
https://github.com/restdone/CVE-2024-31771/assets/42227817/ffe0c2ec-4ea6-4c29-852f-456b2e62f5b1
الجدول الزمني:
13 فبراير 2024 : اكتشفت أن الإصدار 6.0.740 معرّض للخطر وأبلغت TotalAV.
15 فبراير 2024: أكدت TotalAV المشكلة وتمكنت من تكرارها.
19 فبراير 2024: كانت TotalAV تتواصل مع بائع آخر. أشار ذلك البائع إلى أنهم يعملون على إصلاحها.
18 مارس 2024 - 19 أبريل: طلبت تحديثًا، لكن لم يكن هناك رد من TotalAV.
3 مايو 2024: طلبت معرف CVE وسألت TotalAV عن تحديثات إضافية. ردت TotalAV بعدم وجود تحديث بخصوص هذه المشكلة.
11 مايو 2024: كان الإصدار 6.0.1028 لا يزال معرّضًا للخطر. لا يوجد جدول زمني للتخفيف من البائع.
الخطوات:
قم بتنزيل DLL خبيث تم إنشاؤه بواسطة msfvenom (جزء من حزمة برامج الاستغلال metasploit). في الفيديو، كنت أستهدف DLL يتم تحميله بواسطة خدمة Windows Update.
بعد عزل الـ DLL، أنشئ junction لربط موقع ملف التنزيل إلى C:\Windows\System32\ على سبيل المثال ربط c:\users<username>\downloads\test
C:\Users\player1\Desktop\CreateMountPoint.exe "C:\Users\player1\Downloads\test" "C:\Windows\System32"
استعد الـ DLL، يتم الآن كتابة الملف إلى نقطة التحميل- C:\Windows\System32\

بعد الاستعادة، يتم اكتشاف الـ DLL كتهديد للمرة الثانية ونقله إلى العزل مرة أخرى
إذا تمت استعادة الـ DLL من العزل مرة أخرى، تتم كتابة الملف إلى C:\Windows\System32\ مرة أخرى
إذا تم تشغيل خدمات Windows Update بعد ذلك، فإنها تحمّل الـ DLL الخبيث ويحصل المهاجم على صلاحيات nt authority\SYSTEM.
(New-Object -ComObject Microsoft.Update.Session).CreateUpdateSearcher().Search('IsInstalled=0')
المرجع: https://github.com/googleprojectzero/symboliclink-testing-tools
شكر خاص لـ Filip !!! (https://github.com/Wh04m1001)