
PowerShell-Exploit für CVE-2024-0670, der die CheckMK Agent MSI-Reparatur missbraucht, um von einem niedrig privilegierten Benutzer auf Windows-Zielen zu SYSTEM zu eskalieren. Entwickelt für die Hack The Box NanoCorp Maschine.
Dieses Repository enthält ein PowerShell-Skript, das zur Ausnutzung von CVE-2024-0670 auf der NanoCorp-Maschine von Hack The Box dient. Die Schwachstelle ermöglicht es einem niedrigprivilegierten Benutzer, die CheckMK Windows Agent MSI-Reparaturfunktion zu missbrauchen und beliebige Befehle mit SYSTEM-Berechtigungen auszuführen.
Hinweis: Dieser Exploit wurde für die NanoCorp-Maschine von Hack The Box entwickelt und muss möglicherweise angepasst werden, bevor er in anderen Umgebungen verwendet wird.
Haftungsausschluss: Dieses Repository dient nur zu Bildungszwecken und für autorisierte Sicherheitstests. Verwenden Sie es ausschließlich auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Erlaubnis zum Testen haben.
Laden Sie RunasCs.exe hoch – erforderlich, um den Exploit als Benutzer web_svc auszuführen.
Führen Sie das Skript als Benutzer web_svc aus:
.\RunasCs.exe "web_svc" "YourWebSvcPassword" "powershell -ExecutionPolicy Bypass -File C:\ProgramData\CVE-2024-0670-NanoCorp.ps1"
Warten Sie, bis der MSI-Reparaturvorgang abgeschlossen ist. Dies kann einige Minuten dauern.
Sobald der Vorgang abgeschlossen ist, gibt das Skript die Anmeldeinformationen für das neu erstellte lokale Administratorkonto aus:
A new User added as administrator with the following credentials: dfdxarjy Password123@
Überprüfen Sie die erfolgreiche Privilegieneskalation:
nxc smb nanocorp.htb -u "dfdxarjy" -p "Password123@" -k
Erwartete Ausgabe:
[+] nanocorp.htb\dfdxarjy:Password123@ (Pwn3d!)
Die Schwachstelle ermöglicht es einem niedrigprivilegierten Benutzer (z. B. web_svc), seine Berechtigungen auf NT AUTHORITY\SYSTEM zu erweitern, indem die Windows Installer-Reparaturfunktion des CheckMK-Agenten missbraucht wird.
Das Skript führt die folgenden Aktionen aus:
C:\Windows\Temp, die Befehle zum Erstellen eines lokalen Benutzerkontos enthält.msiexec /fa.Administratoren hinzugefügt wird.