Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
WPTaskScheduler_CVE-2024-49039 — WPTaskScheduler RPC-Persistenz & CVE-2024-49039 über Task Scheduler | Kitploit
Tools/GitHubGitHub/je5442804/wptaskscheduler_cve-2024-49039
Privilege EscalationPersistenzmechanismenSchwachstellenanalyseExploitationPost-ExploitationRed TeamingPayload-Entwicklung
GitHubje5442804/wptaskscheduler_cve-2024-49039

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

WPTaskScheduler_CVE-2024-49039

WPTaskScheduler RPC-Persistenz & CVE-2024-49039 über Task Scheduler

Repository anzeigen
14630vor 1 JahrVon Kitploit geprüft

WPTaskScheduler Persistenz & CVE-2024-49039, als einer der Angriffsflächen innerhalb des Taskplaners.

WPTaskScheduler.dll ist eine Komponente des Taskplaners, seit Windows 10 1507.

Dies ist wahrscheinlich ein Backdoor-Tool zur Persistenz, das von Sicherheitsforschern analysiert wurde,
die feststellten, dass es die Restricted-Token-Sandbox, Einschränkungen für untergeordnete Prozesse umgehen und auf Medium Integrity erhöhen kann.

???

1: RPC-Verbindung herstellen, aber eingeschränkte Token wie der Renderer-Prozess von Google Chrome scheinen keine RPC-Verbindung herstellen zu können,
also könnte es nutzlos sein? Nun, audio.mojom.AudioService und gpu-Prozess erfolgreich umgangen......

2: Es scheint, dass AppContainers nicht entkommen können, aber es ist schwer zu sagen, dass dies nicht der einzige Angriffspunkt ist.
Fehler in (BasepCreateLowBox->NtCreateLowBoxToken) vor dem Neustart und erfolgreiches Erstellen von Prozessen als AppContainers nach dem Neustart?

Patch:

WPTaskScheduler.dll!TsiRefisterRPCInterface passt die RPC-Schnittstellensicherheit an, wird nicht mehr von Jedem zugänglich sein.
Erfordert jetzt mindestens Medium Integrity (und andere Dienstkonten...)

Projekt

Visual Studio 2022 -> Release x64
Sowohl Persistenz als auch ein PoC zum Testen.

Test

Ich empfehle, WpTasks.exe von https://www.tenforums.com/general-support/157178-hidden-task-revealer.html herunterzuladen......

1: Als exe kompilieren, SystemInformer, TokenUniverse, sandbox-attacksurface-analysis-tools
oder andere Werkzeuge zum Experimentieren.

2: Als dll kompilieren, Reflective DLL Injection oder MemoryModule verwenden, um reale Szenarien nachzustellen,
(Chrome Low Integrity-> gpu-process, audio.mojom.AudioService)
übrigens, was passiert, wenn "donut shellcode" in einem unsicheren Sandbox-Prozess verwendet wird...

Getestet auf

Windows 11 23H2 (10.0.22631.4317) x64
Windows Server 2016 (10.0.14393.5786) x64
Windows 10 2019 LTSC (10.0.17763.316) x86

Referenzen & Danksagungen

1: https://www.tenforums.com/general-support/157178-hidden-task-revealer.html
2: https://www.tenforums.com/general-support/157178-hidden-task-revealer-6.html
3: https://cyber.wtf/2022/06/01/windows-registry-analysis-todays-episode-tasks/
4: https://github.com/gtworek/PSBits/tree/master/WNF
5: https://googleprojectzero.blogspot.com/2015/05/in-console-able.html

Tool herunterladen