
Cobalt Strike AggressorScripts CVE-2020-0796
Basierend auf dem von danigargu bereitgestellten POC modifiziert, um eine Privilege Escalation unter Windows 10 zu reproduzieren. Außerdem wurde basierend auf dem ReflectiveDLLInjection-Projekt von stephenfewer und den in der CobaltStrike-Dokumentation bereitgestellten Schnittstellen ein AggressorScript entwickelt.
Dieses Repository dient ausschließlich dem Austausch über die Implementierung und das Testen von Reflective-DLL-Injection. Daher wird keine Release-Version bereitgestellt. Bitte selbst kompilieren.
Spezifische Stabilitätstests wurden noch nicht durchgeführt. Feedback ist willkommen.
Vorgehen: Einstellungen -> Update und Sicherheit -> Windows Update, klicken Sie auf „Nach Updates suchen“.
Führen Sie regedit.exe aus, öffnen Sie den Registrierungseditor, erstellen Sie unter HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters einen DWORD mit dem Namen DisableCompression und dem Wert 1.
Patch-Adresse: https://catalog.update.microsoft.com/v7/site/Search.aspx?q=KB4551762
Empfohlene Lektüre: Aufbau von Post-Exploitation-Modulen durch Reflective-DLL-Injection (Lektion 1)