
Waffenisierung von privilegierten Verzeichniserstellungsfehlern in der Windows-Fehlerberichterstattung, um NT SYSTEM zu erlangen
Ausnutzung, um NT AUTHORITY\SYSTEM für privilegierte Verzeichniserstellungs-Bugs mit Windows Error Reporting zu erlangen
Ich habe entdeckt, dass comctl32.dll (die im Systemverzeichnis fehlt, das nicht wirklich existiert) von wermgr.exe über die Windows-Fehlerberichterstattung durch Ausführen von schtasks geladen wurde. Das bedeutet, wenn wir einen Ordner namens C:\windows\system32\wermgr.exe.local mit einer ACL mit voller Berechtigung erstellen können, können wir die comctl32.dll in diesem Ordner kapern. Dann habe ich diesen PoC als Methode zur Verzeichniserstellung für eine NT AUTHORITY\SYSTEM-Shell erstellt.
POC.wmv (mit dem Verzeichniserstellungs-Bug von Backblaze)
(Wenn du einen Verzeichniserstellungs-Bug über Dienst-Schwachstellen hast, benötigst du keinen Administratorzugriff.)
wermgr.exe.local in C:\Windows\System32\cacls C:\Windows\System32\wermgr.exe.local /e /g everyone:fspawn.dll und dircreate2system.exe in demselben Verzeichnis.dircreate2system.exe aus.
Du kannst auch andere Methoden verwenden, indem du dir dieses dir_create2system.txt ansiehst.