
Proof-of-Concept-UAC-Bypass, der automatisch erhöhte COM-Objekte missbraucht, um eine vom Benutzer angegebene DLL in System32 zu kopieren und das Laden eines SYSTEM-Dienstes zur Privilege Escalation auszulösen.
Nur ein weiterer UAC-Bypass unter Verwendung des auto-elevierten COM-Objekts Virtual Factory für DiagCpl (12C21EA7-2EB8-4B55-9249-AC243DA8C666). Dieses COM-Objekt kann verwendet werden, um eine Instanz des COM-Objekts DiagnosticProfile (D0B7E02C-E1A3-11DC-81FF-001185AE5E76) zu erstellen, das die Methode SaveDirectoryAsCab bereitstellt, mit der eine beliebige Datei in das system32-Verzeichnis verschoben werden kann. Dieser PoC kopiert eine vom Benutzer angegebene DLL nach C:\Windows\System32\wow64log.dll und löst den MicrosoftEdgeUpdate-Dienst aus, indem er eine Instanz des Microsoft Edge Update Legacy On Demand COM-Objekts (A6B716CB-028B-404D-B72C-50E153DD68DA) erstellt, das im SYSTEM-Kontext läuft und wow64log.dll lädt (weitere Informationen hier).
Dieser PoC ist inspiriert von dieser großartigen Forschung von @zcgonvh
http://www.zcgonvh.com/post/Advanced_Windows_Task_Scheduler_Playbook-Part.2_from_COM_to_UAC_bypass_and_get_SYSTEM_dirtectly.html (auf Chinesisch)
