
Proof-of-concept-Exploit für CVE-2021-36934, der Windows Volume Shadow Copy-Dateien exportiert, um Privilegieneskalation und hash-basierte Anmeldeinformationsfälschung zu ermöglichen.
CVE-2021–36934
Der abgeleitete Hash wird für Fälschungen wie PTH und Bills verwendet. Hier gibt es keine detaillierte Analyse.
Darüber hinaus, da Zugriffsrechte auf die meisten Systemdateien erlangt werden können, sollte es mehr als nur diese eine Ausbeutungsmethode geben, einschließlich Microsoft-Verantwortlicher, die es ebenfalls als Schwachstelle zur Privilegienausweitung charakterisiert haben.
Ein einfaches Skript wird verwendet, um Dateien aus Schattenkopien zu exportieren, und liefert nur Ideen. Angesichts der Tatsache, dass keine Administratorrechte vorhanden sind, ist es einfacher, selbst zu schreiben, und es ist einfacher, eine Erkennung zu vermeiden als mimikatz, und der Effekt sollte besser sein. Jeder hat unterschiedliche Meinungen.
Alle Versionen nach Windows 10 Version 1809