
CVE-2024-57394
Im Qi-ANXIN Tianqing Endpoint Security Management System (getestet mit Version 10.0) wurde eine Schwachstelle identifiziert. Diese Schwachstelle ermöglicht es Benutzern mit niedrigen Privilegien, eine unter Quarantäne gestellte Datei an einen beliebigen Speicherort wiederherzustellen, z. B. C:\Windows\System32.
Ein Angreifer kann eine schädliche DLL-Datei erstellen, sie nach C:\Windows\System32 wiederherstellen und bekannte DLL-Hijacking-Schwachstellen (z. B. LPE via StorSvc) ausnutzen, um Privilegien auf SYSTEM zu erweitern.
Erstellen Sie eine schädliche DLL mit dem Namen sprintcsp.dll, die schädliche Befehle ausführt.

Platzieren Sie die DLL auf dem Zielsystem; die Datei wird unter Quarantäne gestellt.

Stellen Sie die Datei im EDR-Client wieder her und stufen Sie sie als vertrauenswürdig ein.

Die Datei wird erfolgreich nach C:\Windows\System32 geschrieben.

Erstellen Sie RpcClient.exe, das eine DLL-Hijacking-Schwachstelle im StorSvc-Dienst ausnutzt, um die schädliche DLL sprintcsp.dll auszuführen.
Als Proof of Concept erstellt die DLL einen Dienst namens abc und führt die Binärdatei C:\Users\Public\test.exe als SYSTEM aus.
Referenz: https://github.com/blackarrowsec/redteam-research/tree/master/LPE%20via%20StorSvc