
TotalAV versión 6.0.x
https://github.com/restdone/CVE-2024-31771/assets/42227817/ffe0c2ec-4ea6-4c29-852f-456b2e62f5b1
Cronología:
13 de febrero de 2024: se descubrió que la versión 6.0.740 era vulnerable y se informó a TotalAV.
15 de febrero de 2024: TotalAV confirmó y reprodujo el problema.
19 de febrero de 2024: TotalAV estaba en contacto con otro proveedor. Ese proveedor indicó que estaban trabajando en ello.
18 de marzo de 2024 - 19 de abril: se solicitó una actualización, sin respuesta de TotalAV.
3 de mayo de 2024: se solicitó un ID CVE y se pidió a TotalAV más actualizaciones. TotalAV respondió que no había novedades sobre este problema.
11 de mayo de 2024: la versión 6.0.1028 seguía siendo vulnerable. No hay un cronograma de mitigación por parte del proveedor.
Pasos:
Descargue una DLL maliciosa generada por msfvenom (parte del paquete de software de explotación metasploit). En el video, apuntaba a una DLL cargada por el servicio Windows Update.
Después de que la DLL haya sido puesta en cuarentena, cree un junction para enlazar la ubicación del archivo descargado con C:\Windows\System32, por ejemplo, enlazando c:\users<username>\downloads\test
C:\Users\player1\Desktop\CreateMountPoint.exe "C:\Users\player1\Downloads\test" "C:\Windows\System32"
Restaure la DLL; el archivo ahora se escribe en el punto de montaje: C:\Windows\System32\

Después de restaurarla, la DLL se detecta como amenaza por segunda vez y se mueve nuevamente a la cuarentena
Si la DLL se restaura nuevamente desde la cuarentena, el archivo se escribe otra vez en C:\Windows\System32\
Si luego se activan los servicios de Windows Update, estos cargan la DLL maliciosa y el atacante obtiene privilegios de nt authority\SYSTEM.
(New-Object -ComObject Microsoft.Update.Session).CreateUpdateSearcher().Search('IsInstalled=0')
Referencia: https://github.com/googleprojectzero/symboliclink-testing-tools
Agradecimiento especial a Filip !!! (https://github.com/Wh04m1001)