
Proof-of-Concept-Exploit für CVE-2021-31956, eine Windows-Kernel-NTFS-Schwachstelle zur Privilegienausweitung. Demonstriert Exploitation-Techniken, einschließlich WNF-Missbrauch und Token-Diebstahl zur Privilegieneskalation.
WIP-PoC-Code für CVE-2021-31956 in Vorbereitung auf OSEE. Ich werde es nach meinen OSEE-Prüfungen und in meiner Freizeit weiter verbessern. Viele hartkodierte Offsets müssen geändert werden, wenn sie sich auf dem Zielsystem unterscheiden (aber wenn es ähnlich wie die Builds von 2020–2021 ist, sollte keine Änderung nötig sein. Nicht 100 % sicher) und man kann das Programm nicht beenden, da viele Pool-Header noch beschädigt sind und das Token-Feld immer noch auf das System-Token zeigt. Eines von drei Dingen wird passieren, wenn man versucht, das Programm zu beenden: ein BSOD, man kann nicht beenden, oder wenn die Sterne günstig stehen, kann man sicher beenden, aber das System ist wahrscheinlich instabil und eine tickende Zeitbombe.
Credits:
https://decoded.avast.io/janvojtesek/exploit-kits-vs-google-chrome/ großartiger Artikel, der viele Details abdeckt, die NCC und andere vermissen
https://research.nccgroup.com/2021/07/15/cve-2021-31956-exploiting-the-windows-kernel-ntfs-with-wnf-part-1/ gutes grundlegendes Verständnis der Schwachstelle und gute Lektionen, die gelernt wurden
https://github.com/aazhuliang/CVE-2021-31956-EXP für den größten Teil des Startcodes und eine Quelle, auf die ich zurückgreifen kann, wenn ich völlig feststecke
https://github.com/freeide/CVE-2021-31955-POC/tree/main - CVE-2021-31955 PoC, der das Leaken von EPROCESS ermöglicht. Obwohl dies aufgrund der Art des Fehlers und des zugänglichen CreatorProcess-Felds innerhalb der WNF-Struktur unnötig ist.
