
CVE-2020-1048-Bypass: Binary-Planting-PoC
Peleg Hadar (@peleghd) und Tomer Bar von SafeBreach (@safebreach) wurden von Microsoft im Rahmen der CVE-2020-1048 anerkannt, einer Windows-Spooler-Sicherheitslücke, die eine Erhöhung von Berechtigungen unter Windows 7 und höher ermöglicht.
Einige Details wurden von Alex Ionescu (@aionescu) und Yarden Shafir (@yarden_shafir) in ihrem coolen Blogbeitrag PrintDemon: Print Spooler Privilege Escalation, Persistence & Stealth (CVE-2020-1048 & more) veröffentlicht. Mithilfe dieses Wissens fand ich einen Bypass für den Patch, indem ich Windows-Junction-Points und Symlinks verwendete (Dank an James Forshaw @tiraniddo).
Mein Bericht war ein Duplikat, da die Grundursache bereits zuvor von jemand anderem gemeldet worden war und dem Bericht die CVE-2020-1337 zugewiesen wurde, eine wirklich c00le CVE :-)
Dieser C#-Code ermöglicht es, eine schädliche DLL im lokalen Verzeichnis C:\windows\system32 zu platzieren, damit sie von einer für DLL-Hijacking anfälligen Anwendung oder einem Dienst geladen wird.
Blogbeitrag: CVE-2020-1337: meine zwei Cent; auch auf Spanisch.
Verwenden Sie Visual Studio, um eine eigenständige Binärdatei zu erhalten. Die Magie geschieht mithilfe der folgenden NuGet-Pakete:
Platzieren Sie die Binärdatei und Ihre schädliche Datei im selben Pfad und führen Sie den ersten Schritt aus:

Starten Sie das System manuell neu und führen Sie den zweiten Schritt aus, um Ihre DLL schließlich unter ihrem endgültigen Namen zu platzieren:
