
Escalada de privilegios local en Windows a través del servicio CdpSvc (secuestro de DLL en ruta de SYSTEM escribible)
Escalada local de privilegios en Windows mediante el servicio CdpSvc (Dll Hijacking en ruta de SYSTEM escribible)
El Servicio de plataforma de dispositivos conectados (o CDPSvc) es un servicio que se ejecuta como NT AUTHORITY\LOCAL SERVICE e intenta cargar la DLL cdpsgshims.dll que falta al iniciarse con una llamada a LoadLibrary(), sin especificar su ruta absoluta. Por lo tanto, se puede secuestrar la DLL en la carpeta del flujo de orden de búsqueda de DLL y obtendremos acceso a un proceso o shell con NT AUTHORITY\LOCAL SERVICE si secuestramos la DLL en un lugar escribible de la ruta de SYSTEM, como C:\python27. Luego, simplemente lo combino con la técnica PrintSpoofer de @itm4n para obtener acceso a NT AUTHORITY\SYSTEM.
C:\CdpSvcLPE> powershell -ep bypass ". .\acltest.ps1"C:\CdpSvcLPE> mkdir C:\tempC:\CdpSvcLPE> copy impersonate.bin C:\tempnt authority\system.Youtube: https://youtu.be/Jfxfsc04H5o

\m/ Nota: cuando obtengas el prompt de cmd de system, detén el servicio cdpsvc y elimina el archivo dll y el archivo bin.
por @404death
http://zeifan.my/security/eop/2019/11/05/windows-service-host-process-eop.html
https://itm4n.github.io/cdpsvc-dll-hijacking/
https://itm4n.github.io/printspoofer-abusing-impersonate-privileges/
https://github.com/itm4n/PrintSpoofer
https://gist.github.com/wdormann/eb714d1d935bf454eb419a34be266f6f