
Exploit de prueba de concepto para escritura arbitraria de archivos en Sysmon 14.14, abusando del rastreo de servicios de Windows para lograr escalada de privilegios.
Este es un PoC para el error de escritura arbitraria de archivos en Sysmon versión 14.14

Después del último parche, Sysmon verifica si existe el directorio Archivo y, si existe, comprueba si el directorio de archivo pertenece a NT AUTHORITY\SYSTEM y el acceso está otorgado únicamente a NT AUTHORITY\SYSTEM. Si ambas condiciones son verdaderas, Sysmon escribirá/eliminará archivos en ese directorio.
Como no es posible cambiar la propiedad de archivos/directorios como usuario de bajos privilegios, tuve que encontrar un directorio que sea propiedad de SYSTEM pero que otorgue al usuario de bajos privilegios (o a cualquier grupo del que el usuario de bajos privilegios sea miembro) acceso completo o al menos WRITE_DAC|DELETE|FILE_WRITE_ATTRIBUTES.
No pude encontrar tal directorio en una instalación predeterminada, pero pude crear uno abusando del seguimiento de servicios de Windows y del servicio RasMan.
Este PoC solo funcionará en Sysmon versión 14.14 y clientes Windows anteriores al parche de abril debido a los cambios introducidos con el parche para CVE-2023-28222, que eliminó el truco que usé para crear un directorio propiedad de SYSTEM y otorgar acceso completo a un usuario de bajos privilegios. El PoC se puede modificar para funcionar en clientes posteriores al parche de abril si se puede abusar de otros servicios de Windows para crear un directorio (o encontrar directorios creados por aplicaciones de terceros :) )
https://itm4n.github.io/cve-2020-0668-windows-service-tracing-eop/ (@itm4n)