
Armando exploits para obtener NT SYSTEM a partir de bugs de creación de directorios privilegiados con Windows Error Reporting
Explotando bugs de creación de directorios privilegiados con Windows Error Reporting para obtener NT AUTHORITY\SYSTEM
He descubierto que comctl32.dll (que falta en el directorio del sistema que realmente no existe) es cargado por wermgr.exe a través del informe de errores de Windows al ejecutar schtasks. Esto significa que si podemos crear una carpeta llamada C:\windows\system32\wermgr.exe.local con una ACL de permisos completos, podemos secuestrar comctl32.dll en esa carpeta. Después, creé este PoC como un método de creación de directorio para obtener una shell como NT AUTHORITY\SYSTEM.
POC.wmv (con el bug de creación de directorios de Backblaze)
(si tienes un bug de creación de directorios mediante vulnerabilidades de servicio, no necesitas acceso de administrador)
wermgr.exe.local en C:\Windows\System32\cacls C:\Windows\System32\wermgr.exe.local /e /g everyone:fspawn.dll y dircreate2system.exe en el mismo directorio.dircreate2system.exe.
También puedes usar otros métodos consultando este dir_create2system.txt