
رفع الامتيازات من خلال استيراد المهام المجدولة + الروابط الثابتة - CVE-2019-1069
هذه نسخة مسلحة لأحد الاستغلالات التي نشرتها SandboxEscaper من هنا (https://github.com/SandboxEscaper/polarbearrepo).
معظم الكود يأتي من مستودع rasta-mouse CollectorService (https://github.com/rasta-mouse/CollectorService). لقد غيرت للتو كود CVE-2019-0841 من كود SandboxEscaper الأصلي بلغة C++ إلى C# وأضفت بعض الفحوصات.
كما أضفت الملفات الثنائية المطلوبة (schtasks.exe, schedsvc.dll + ملف وظائف Windows XP المصدر)، والتي يتم فك ضغطها أثناء التشغيل وحذفها بعد ذلك. لذا تحتاج فقط إلى ملف ثنائي واحد هنا.
يبدو أن Windows Defender لديه كشف إرشادي للتطبيقات التي تنشئ رابطًا صلبًا من C:\windows\system32\tasks إلى ملف في C:\windows\system32. لذا مع Defender، من المرجح حظر/كشف هذا الملف التنفيذي.
يجب عليك تشغيل الملف التنفيذي مرتين للحصول على شل النظام.
استخدام SharpPolarBear لمهاجمة أهداف دون موافقة متبادلة مسبقة غير قانوني. تقع على عاتق المستخدم النهائي مسؤولية الامتثال لجميع القوانين المحلية والولائية والفيدرالية السارية. لا يتحمل المطورون أي مسؤولية ولا يتحملون مسؤولية أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج. استخدمه فقط للأغراض التعليمية / اختبار الاختراق.