
Ivanti Secure Access (المعروف سابقًا بـ Pulse Secure) تصعيد امتيازات Cobalt Strike BOF (CVE-2023-35080).
ملف BOF الخاص بـ Cobalt Strike لتصعيد الصلاحيات في Ivanti Secure Access (سابقًا Pulse Secure) (CVE-2023-35080).
الاستغلال بواسطة Alex وBOF بواسطة Tijme. أصبح ممكنًا بفضل Northwave Cyber Security
هذا ملف كائنات Beacon (BOF) وملف تنفيذي خاص بـ Cobalt Strike (CS) يستغل عميل VPN الخاص بـ Ivanti Secure Access (سابقًا Pulse Secure) (CVE-2023-35080). من وضع مستخدم بصلاحيات منخفضة، يستغل ثغرة في برنامج تشغيل النواة لاستبدال صلاحيات رمز (token) عملية الـ beacon بصلاحيات رمز عملية النظام. يحتوي الارتباط الرمزي لبرنامج تشغيل النواة على ACL ينص على أن Everyone يمكنه فتح مقبض (handle) عليه. تم تقديم البحث الذي قاد إلى اكتشاف هذه الثغرة في RedTreat 2023 وBSIDES London 2023 (العرض التقديمي).
تم تطوير الاستغلال على Windows 10 Pro 22H2 10.0.19045 (x64). وتم لاحقًا تعديله واختباره ليعمل على Windows 11 Pro 23H2 22631 (x64). قد لا تكون إصدارات Windows الأخرى مدعومة بشكل افتراضي. القائمة الكاملة لإصدارات Windows المدعومة والمختبرة:
قم باستنساخ هذا المستودع أولاً. ثم راجع الكود، وقم بتجميعه من المصدر (يتطلب MinGW) واستخدمه في Cobalt Strike أو كملف PE مستقل.
make
مهم! نفذ الخطوات التالية بالترتيب (من وضع مستخدم بصلاحيات منخفضة):
أولاً، تأكد من أن برنامج التشغيل المعرض للثغرة يعمل. إذا لم يكن يعمل، لا تقلق! يمكنك تشغيله من وضع مستخدم بصلاحيات منخفضة. يبدأ اسم برنامج التشغيل بـ jnprTdi_، ويمكن العثور عليه في HKLM\SYSTEM\CurrentControlSet\Services. يتم تثبيته دائمًا عند تثبيت عميل VPN، لكنه لا يعمل افتراضيًا.
يبدأ برنامج التشغيل المعرض للثغرة بالفعل عندما يتصل مستخدم (بصلاحيات منخفضة) على الجهاز الضحية بخادم VPN محتال مفعّل لديه خيار TDI fail-over. يمكننا بسهولة تامة تشغيل برنامج التشغيل بأنفسنا عبر محاكاة ذلك السلوك، حيث أننا قد اخترقنا النظام بالفعل ونشغّل برمجيات خبيثة عليه. اتبع هذا الدليل لتكوين جهاز محتال خاص بك مع تفعيل خيار TDI fail-over.
"%programfiles(x86)%\Common Files\Pulse Secure\Integration\pulselauncher.exe" -stop
إذا كان برنامج التشغيل يعمل، وكان عميل VPN متوقفًا، فقم بتحميل سكربت PulsePrivEsc.cna باستخدام مدير السكربتات في Cobalt Strike. ثم استخدم الأمر أدناه لتنفيذ الاستغلال.
$ pulse_priv_esc
بدلاً من ذلك (ولأغراض الاختبار)، يمكنك تشغيل الملف التنفيذي المُجمَّع مباشرةً. سيؤدي ذلك إلى فتح موجه أوامر بصلاحيات SYSTEM.
$ .\PulsePrivEsc.x64.exe
يمكن الإبلاغ عن المشكلات أو الميزات الجديدة عبر متتبع المشكلات. يرجى التأكد من أن مشكلتك أو ميزتك لم يقم أحد آخر بالإبلاغ عنها بالفعل قبل تقديم واحدة جديدة.
حقوق النشر (c) 2023 Northwave Cyber Security. جميع الحقوق محفوظة.