Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-36874_BOF — BOF de CobaltStrike armado para LPE de Windows Error Reporting (CVE-2023-36874) | Kitploit
Herramientas/GitHubGitHub/octoberfest7/cve-2023-36874_bof
Escalada de PrivilegiosFrameworks de ExploitsExplotaciónPost-ExplotaciónRed TeamingDesarrollo de PayloadsExplotación de Binarios
GitHuboctoberfest7/cve-2023-36874_bof

CVE-2023-36874_BOF

BOF de CobaltStrike armado para LPE de Windows Error Reporting (CVE-2023-36874)

Ver Repositorio
20626hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-36874 BOF de LPE de Informe de Errores de Windows

Introducción

Esta es una implementación BOF de CobaltStrike madura y operativa del exploit de LPE de Informe de Errores de Windows CVE-2023-36874 de Filip Dragovic (@filip_dragovic). Él hizo el trabajo pesado en cuanto a crear un exploit funcional mediante la ingeniería inversa de la DLL vulnerable en cuestión y la creación de las estructuras COM no documentadas que son críticas para este exploit.

Este BOF dejará un EXE especificado por el usuario en el disco de la máquina objetivo y luego activará la vulnerabilidad, lo que resultará en que el EXE sea ejecutado por SYSTEM.

Microsoft atribuye la divulgación de esta vulnerabilidad al Grupo de Análisis de Amenazas de Google; sin embargo, llegó a mi atención a través de la investigación publicada por CrowdStrike.

Esta publicación de blog enumera muchos artefactos diferentes relacionados con este exploit; basándose en la convención de nomenclatura de los artefactos (8.exe, 2016.exe, 2019.exe, 10new+11.exe, etc.), así como en el hecho de que Microsoft publicó parches que se remontan hasta Server 2008, se puede inferir que esta vulnerabilidad afecta a bastantes versiones diferentes de Windows.

Este BOF solo es funcional contra Windows 10 y Windows 11 21H1 - 22H2; puede funcionar también contra 20H1/H2, pero no tengo una máquina para probarlo. En versiones anteriores de Windows, este exploit bloqueará el proceso que lo ejecuta. Tengo la corazonada de que esto se relaciona con diferencias en las estructuras COM de wercplsupport.dll y que con algo de trabajo adicional debería poderse superar, pero hay muchos otros exploits para versiones anteriores de Windows, así que por ahora dejaré esa tarea a otros.

Uso

Cargue wer_lpe.cna en CobaltStrike y el comando wer_lpe aparecerá.

Proporcione la ruta al EXE que desea subir y, opcionalmente, un directorio sobre el que su usuario actual de bajos privilegios tenga acceso de escritura. Si no se especifica ningún directorio, wer_lpe intentará escribir en el directorio actual de Beacon.

image

Evasión / Personalización

Se añadieron un par de características adicionales al POC original para mantener la OPSEC/intentar eliminar firmas estáticas, así como limpiar automáticamente después de la explotación.

Como parte del exploit, debe crearse una nueva carpeta en el directorio C:\ProgramData\Microsoft\Windows\WER\ReportArchive. Esta carpeta contendrá el archivo Report.wer que debe dejarse en el disco como parte de la cadena del exploit. El exploit original de Filip crea un directorio llamado "MyFolder". Al observar carpetas/informes reales contenidos en el directorio ReportArchive podemos hacernos una mejor idea de una convención de nomenclatura que pueda eludir mejor las detecciones más sencillas.

image

El BOF contiene plantillas (stubs) de dos carpetas reales encontradas en el directorio ReportArchive de una máquina (una está comentada). En tiempo de ejecución, wer_lpe generará aleatoriamente un GUID y lo añadirá a la plantilla seleccionada para crear una carpeta creíble (y estadísticamente única) en la que crear el archivo Report.wer.

image

El archivo report.wer es otro indicador estático fácil con el que se puede detectar este exploit. El exploit original empaqueta el archivo Report.wer como un recurso dentro del EXE; este BOF localizará y leerá 'Report.wer' desde el directorio del exploit en la máquina de ataque y lo enviará al Beacon para escribirlo en el disco. Esto abre la puerta a que los usuarios reemplacen el archivo Report.wer preempaquetado por uno arbitrario de su elección.

Varias de las llamadas COM dentro del exploit requieren cadenas arbitrarias para que el exploit pueda continuar; estas también se han reemplazado con cadenas aleatorias generadas en tiempo de ejecución.

Dado que este exploit ejecuta un EXE arbitrario, la limpieza puede convertirse en un problema si desea que su EXE se ejecute de forma continua (en el caso de hacer que ejecute un nuevo Beacon) porque el EXE quedará bloqueado en el disco. Wer_lpe ha implementado la auto-eliminación (Self-Deletion) creada por LloydLabs (de la que sigo obteniendo un rendimiento fantástico) para combatir este problema. Wer_lpe intentará eliminar/limpiar todos los archivos y directorios creados durante el curso del exploit y proporcionará un informe de estado de su éxito/fracaso al hacerlo.

Notas

Debido a que intentar ejecutar un EXE arbitrario y sin firmar en 2023 en una máquina objetivo suele ser un ejercicio inútil, exploré la posibilidad de hacer que el exploit ejecutara el wermgr.exe REAL (copiado en un directorio arbitrario) para aprovechar las oportunidades de DLL sideloading. Debido a la naturaleza del exploit, esto no es posible. Consulte este hilo de Twitter para más detalles.

Este exploit fallará si lo ejecuta un usuario que tenga derechos de Administrador local en la máquina; esto se debe a que el código vulnerable suplanta al usuario con (parafraseando) la "integridad más alta disponible". Para un usuario que es Administrador local, esto significa que se suplantará su token de Administrador, que tiene un mapa de dispositivos DOS separado del de su token de integridad media, el cual tiene la redirección necesaria implementada para activar la vulnerabilidad. Este exploit no es un reemplazo para un bypass de UAC.

Mitigación

Microsoft publicó un parche para esta vulnerabilidad el 11 de julio de 2023 como parte de la actualización de seguridad mensual para casi todos los sistemas operativos concebibles que la gente aún pueda estar ejecutando; parcheen sus máquinas, gente.

Créditos / Recursos

Primero y ante todo, un enorme agradecimiento a Filip Dragovic (@filip_dragovic) por su código funcional, así como por su disposición a conversar conmigo y educarme sobre su proceso de desarrollo para este exploit.

CrowdStrike por su artículo.
LloydLabs por su código de auto-eliminación (Self Deletion).

Descargar herramienta