
Escalada de privilegios mediante importación de tareas programadas + enlaces físicos - CVE-2019-1069
Esta es una versión armada de uno de los exploits publicados por SandboxEscaper desde aquí (https://github.com/SandboxEscaper/polarbearrepo).
La mayor parte del código proviene del repositorio CollectorService de rasta-mouse (https://github.com/rasta-mouse/CollectorService). Solo cambié el código de CVE-2019-0841 del código C++ original de SandboxEscaper a C# y agregué algunas comprobaciones.
También he agregado los binarios necesarios (schtasks.exe, schedsvc.dll + un archivo de trabajo de Windows XP exportado), que se descomprimen durante la ejecución y se eliminan después. Por lo tanto, solo necesitas un binario aquí.
Windows Defender parece tener una detección heurística para las aplicaciones que crean un enlace físico desde C:\windows\system32\tasks a un archivo en C:\windows\system32. Por lo tanto, con Defender, este ejecutable probablemente esté bloqueado/detectado.
Debes ejecutar el ejecutable dos veces para obtener un shell de sistema.
El uso de SharpPolarBear para atacar objetivos sin el consentimiento mutuo previo es ilegal. Es responsabilidad del usuario final cumplir con todas las leyes locales, estatales y federales aplicables. Los desarrolladores no asumen ninguna responsabilidad y no son responsables por ningún uso indebido o daño causado por este programa. Úselo solo con fines educativos / de pruebas de penetración.