
CompMgmtLauncher & Sharepoint DLL-Suchreihenfolge-Hijacking UAC/Persistenz über OneDrive
CompMgmtLauncher.exe ist anfällig für eine DLL Search Order Hijacking-Schwachstelle. Die Binärdatei durchsucht bei installiertem OneDrive die Benutzerumgebung nach den DLLs Secur32.dll oder Wininet.dll. Auf einigen Windows-10-Versionen ist für CompMgmtLauncher.exe AutoElevate aktiviert. Dies kann mithilfe einer Proxy-DLL ausgenutzt werden, um Code auszuführen, da AutoElevate aktiviert ist und OneDrive standardmäßig auf Windows-10-Desktops installiert ist. Unter Windows 11 bietet dies eine nützliche Persistenzmöglichkeit in Microsoft.Sharepoint.exe.
Das UAC-Bypass-Problem wurde in Windows 10 1703 und höher behoben, da das Manifest als asInvoker ausgeführt wird, was den Missbrauch zur UAC-Erhöhung verhindert, jedoch patcht dies nicht die DLL-Sideloading- und Persistenzfähigkeit. Um das Problem auszunutzen, muss OneDrive installiert sein, was auf Windows 10 eine Standardkonfiguration ist.
Das Injizieren in CompMgtLauncher.exe verhält sich auf x64 und x86 unterschiedlich; DLL-Sideloading ist möglicherweise mit Wininet x86 am stabilsten. Sie können dies auch verwenden, um über Microsoft.Sharepoint.exe zu persistieren und zu sideloaden, das vom OneDrive-Speicherort liest. Um über OneDrive auszunutzen, müssen Sie die OneDrive-Version für den Pfad ermitteln, was ein bewegliches Ziel ist, aber vom Host aus aufgezählt werden kann.
Dieser Exploit wurde mit den folgenden Produktversionen getestet:
Diese Dateien sind unter der 3-Clause-BSD-Lizenz verfügbar.