
Explotación de prueba de concepto para CVE-2024-57394: restauración de archivos con bajos privilegios a System32 que permite el secuestro de DLL y la escalada local de privilegios a SYSTEM a través de StorSvc.
Se identificó una vulnerabilidad en el Sistema de Gestión de Seguridad de Terminales Qi-ANXIN Tianqing (probado en la versión 10.0). Esta vulnerabilidad permite a usuarios con pocos privilegios restaurar un archivo en cuarentena a una ubicación arbitraria, como C:\Windows\System32.
Un atacante puede crear un archivo DLL malicioso, restaurarlo en C:\Windows\System32 y explotar vulnerabilidades conocidas de secuestro de DLL (por ejemplo, LPE mediante StorSvc) para escalar privilegios a SYSTEM.
Crear un DLL malicioso llamado sprintcsp.dll que ejecute comandos maliciosos.

Colocar el DLL en la máquina objetivo; el archivo se pone en cuarentena.

Restaurar y confiar en el archivo en el cliente EDR.

El archivo se escribe exitosamente en C:\Windows\System32.

Crear RpcClient.exe, que aprovecha una vulnerabilidad de secuestro de DLL en el servicio StorSvc para ejecutar el DLL malicioso sprintcsp.dll.
Como prueba de concepto, el DLL creará un servicio llamado abc y ejecutará el binario en C:\Users\Public\test.exe como SYSTEM.
Referencia: https://github.com/blackarrowsec/redteam-research/tree/master/LPE%20via%20StorSvc