
WPTaskScheduler RPC-Persistenz & CVE-2024-49039 über Task Scheduler
WPTaskScheduler.dll ist eine Komponente des Taskplaners, seit Windows 10 1507.
Dies ist wahrscheinlich ein Backdoor-Tool zur Persistenz, das von Sicherheitsforschern analysiert wurde,
die feststellten, dass es die Restricted-Token-Sandbox, Einschränkungen für untergeordnete Prozesse umgehen und auf Medium Integrity erhöhen kann.
1: RPC-Verbindung herstellen, aber eingeschränkte Token wie der Renderer-Prozess von Google Chrome scheinen keine RPC-Verbindung herstellen zu können,
also könnte es nutzlos sein? Nun, audio.mojom.AudioService und gpu-Prozess erfolgreich umgangen......
2: Es scheint, dass AppContainers nicht entkommen können, aber es ist schwer zu sagen, dass dies nicht der einzige Angriffspunkt ist.
Fehler in (BasepCreateLowBox->NtCreateLowBoxToken) vor dem Neustart und erfolgreiches Erstellen von Prozessen als AppContainers nach dem Neustart?
WPTaskScheduler.dll!TsiRefisterRPCInterface passt die RPC-Schnittstellensicherheit an, wird nicht mehr von Jedem zugänglich sein.
Erfordert jetzt mindestens Medium Integrity (und andere Dienstkonten...)

Visual Studio 2022 -> Release x64
Sowohl Persistenz als auch ein PoC zum Testen.
Ich empfehle, WpTasks.exe von https://www.tenforums.com/general-support/157178-hidden-task-revealer.html herunterzuladen......
1: Als exe kompilieren, SystemInformer, TokenUniverse, sandbox-attacksurface-analysis-tools
oder andere Werkzeuge zum Experimentieren.
2: Als dll kompilieren, Reflective DLL Injection oder MemoryModule verwenden, um reale Szenarien nachzustellen,
(Chrome Low Integrity-> gpu-process, audio.mojom.AudioService)
übrigens, was passiert, wenn "donut shellcode" in einem unsicheren Sandbox-Prozess verwendet wird...
Windows 11 23H2 (10.0.22631.4317) x64
Windows Server 2016 (10.0.14393.5786) x64
Windows 10 2019 LTSC (10.0.17763.316) x86
1: https://www.tenforums.com/general-support/157178-hidden-task-revealer.html
2: https://www.tenforums.com/general-support/157178-hidden-task-revealer-6.html
3: https://cyber.wtf/2022/06/01/windows-registry-analysis-todays-episode-tasks/
4: https://github.com/gtworek/PSBits/tree/master/WNF
5: https://googleprojectzero.blogspot.com/2015/05/in-console-able.html