
PoC für CVE-2021-36934, mit dem ein Standardbenutzer die SAM-, Security- und Software-Registry-Hives in Windows 10 Version 1809 oder neuer abrufen kann.
PowerShell-basierter PoC für CVE-2021-36934, der es einem Standardbenutzer ermöglicht, die SAM-, Security- und Software-Registry-Hives in Windows 10 Version 1809 oder neuer abzurufen.
In bestimmten Versionen von Windows 10 haben Standardbenutzer Lese-/Ausführungsrechte für Dateien im Verzeichnis [SYSTEMROOT]\System32\Config, in dem sich die Registry-Hives auf der Festplatte befinden. Man kann jedoch nicht einfach zu dem Verzeichnis navigieren und kopieren/einfügen, da die Hives beim Systemstart in den Speicher geladen und gesperrt sind. Ein Standardbenutzer kann die Hives aus Volume Shadow Copies abrufen, sofern solche vorhanden sind.
/ ! [](name-of-gif-file. gif)
Der Erfolg dieses Exploits hängt davon ab, dass Volume Shadow Copies vorhanden sind... ohne sie ist der Code nicht nutzbar.
Die Schwachstelle wurde von @jonasLyk entdeckt.