
Exploit de prueba de concepto para CVE-2021-31956, una vulnerabilidad de elevación de privilegios del kernel NTFS de Windows. Demuestra técnicas de explotación que incluyen abuso de WNF y robo de tokens para escalada de privilegios.
Código PoC en desarrollo para CVE-2021-31956 en preparación para OSEE. Lo mejoraré más después de mis exámenes OSEE y tiempo libre.
Muchos offsets hardcodeados necesitan ser cambiados si son diferentes en el sistema objetivo (pero si es algo similar a las compilaciones de 2020-2021, entonces no debería ser necesario ningún cambio. No estoy seguro al 100%) y no puedes salir del programa porque muchos encabezados de pool siguen corruptos, así como el campo Token todavía apunta al token del sistema. Una de 3 cosas sucederá si intentas salir del programa: un BSOD, no poder salir, o si las estrellas se alinean, salir de forma segura pero el sistema probablemente es inestable y es una bomba de tiempo.
Créditos:
https://decoded.avast.io/janvojtesek/exploit-kits-vs-google-chrome/ increíble artículo que cubre muchos detalles que NCC y otros carecen
https://research.nccgroup.com/2021/07/15/cve-2021-31956-exploiting-the-windows-kernel-ntfs-with-wnf-part-1/ buena comprensión básica de la vulnerabilidad y buenas lecciones aprendidas
https://github.com/aazhuliang/CVE-2021-31956-EXP para la mayor parte del código inicial y una fuente a la que recurrir si estoy completamente atascado
https://github.com/freeide/CVE-2021-31955-POC/tree/main - PoC de CVE-2021-31955 que permite la fuga de EPROCESS. Aunque esto es innecesario debido a la naturaleza del bug y al campo CreatorProcess accesible dentro de la estructura WNF.
