
Lokale Windows-Rechteausweitung über den CdpSvc-Dienst (DLL-Hijacking über beschreibbaren SYSTEM-Pfad)
Lokale Windows-Rechteausweitung über den CdpSvc-Dienst (beschreibbarer SYSTEM-Pfad, DLL-Hijacking)
Der Connected Devices Platform Service (oder CDPSvc) ist ein Dienst, der als NT AUTHORITY\LOCAL SERVICE ausgeführt wird und beim Start versucht, die fehlende DLL cdpsgshims.dll mit einem Aufruf von LoadLibrary() zu laden, ohne ihren absoluten Pfad anzugeben. Dadurch kann die DLL im Rahmen der DLL-Suchreihenfolge gekapert werden, und wir erhalten Prozess- oder Shell-Zugriff mit NT AUTHORITY\LOCAL SERVICE, wenn wir die DLL an einem beschreibbaren Ort im SYSTEM-Pfad wie C:\python27 kapern. Anschließend kombiniere ich das mit der PrintSpoofer-Technik von @itm4n, um NT AUTHORITY\SYSTEM-Zugriff zu erhalten.
C:\CdpSvcLPE> powershell -ep bypass ". .\acltest.ps1"C:\CdpSvcLPE> mkdir C:\tempC:\CdpSvcLPE> copy impersonate.bin C:\tempnt authority\system.Youtube: https://youtu.be/Jfxfsc04H5o

\m/ Hinweis: Sobald du eine System-Eingabeaufforderung erhalten hast, stoppe den cdpsvc-Dienst und lösche die DLL-Datei und die BIN-Datei.
von @404death
http://zeifan.my/security/eop/2019/11/05/windows-service-host-process-eop.html
https://itm4n.github.io/cdpsvc-dll-hijacking/
https://itm4n.github.io/printspoofer-abusing-impersonate-privileges/
https://github.com/itm4n/PrintSpoofer
https://gist.github.com/wdormann/eb714d1d935bf454eb419a34be266f6f