
TotalAV Version 6.0.x
https://github.com/restdone/CVE-2024-31771/assets/42227817/ffe0c2ec-4ea6-4c29-852f-456b2e62f5b1
Zeitleiste:
Feb. 2024: Version 6.0.740 als verwundbar entdeckt und an TotalAV gemeldet.
Feb. 2024: TotalAV bestätigte und reproduzierte das Problem.
Feb. 2024: TotalAV stand mit einem anderen Anbieter in Kontakt. Dieser Anbieter teilte mit, dass sie daran arbeiteten.
März 2024 – 19. April: Nach einem Update gefragt, keine Antwort von TotalAV.
Mai 2024: CVE-ID beantragt und TotalAV um weitere Updates gebeten. TotalAV antwortete, es gebe kein Update zu diesem Problem.
Mai 2024: Version 6.0.1028 war weiterhin verwundbar. Kein Zeitplan für die Behebung seitens des Anbieters.
Schritte:
Lade eine schädliche DLL herunter, die mit msfvenom erzeugt wurde (Teil des Metasploit-Exploitation-Softwarepakets). Im Video habe ich eine DLL ins Visier genommen, die vom Windows-Update-Dienst geladen wird.
Nachdem die DLL unter Quarantäne gestellt wurde, erstelle einen Junction, um den Speicherort des Downloads mit C:\Windows\System32\ zu verknüpfen, z. B. indem c:\users<username>\downloads\test mit C:\Windows\System32\ verknüpft wird.
C:\Users\player1\Desktop\CreateMountPoint.exe "C:\Users\player1\Downloads\test" "C:\Windows\System32"
Stelle die DLL wieder her; die Datei wird nun in den Mountpunkt C:\Windows\System32\ geschrieben.

Nach der Wiederherstellung wird die DLL ein zweites Mal als Bedrohung erkannt und erneut in Quarantäne verschoben.
Wenn die DLL erneut aus der Quarantäne wiederhergestellt wird, wird die Datei erneut nach C:\Windows\System32\ geschrieben.
Wenn die Windows-Update-Dienste dann ausgelöst werden, wird die schädliche DLL geladen und der Angreifer erhält nt authority\SYSTEM-Rechte.
(New-Object -ComObject Microsoft.Update.Session).CreateUpdateSearcher().Search('IsInstalled=0')
Referenz: https://github.com/googleprojectzero/symboliclink-testing-tools
Besonderer Dank an Filip !!! (https://github.com/Wh04m1001)