
Explotación de prueba de concepto para CVE-2021-36934, exportando archivos de Volume Shadow Copy de Windows para habilitar escalada de privilegios y falsificación de credenciales basada en hash.
CVE-2021–36934
El hash derivado se utiliza para falsificaciones como PTH y tickets. No se proporciona un análisis detallado aquí.
Además, dado que se pueden obtener derechos de acceso a la mayoría de los archivos del sistema, debería haber más métodos de explotación además de este, incluidos los funcionarios de Microsoft, que también lo han caracterizado como una vulnerabilidad de escalada de privilegios.
Se utiliza un script sencillo para exportar archivos desde las sombras de volumen, y solo proporciona ideas. Dado que no hay autoridad de administrador, es más fácil escribirlo uno mismo, y es más fácil evitar la detección que mimikatz, y el efecto debería ser mejor. Cada uno tiene opiniones diferentes.
Todas las versiones posteriores a Windows 10 versión 1809