Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SysmonEoP — PoC para CVE-2022-41120/CVE-2022-44704: borrado/escritura arbitraria de archivos en Sysmon a través de ClipboardChange RPC que conduce a una escalada de privilegios local en Windows. | Kitploit
Herramientas/GitHubGitHub/wh04m1001/sysmoneop
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotación
GitHubwh04m1001/sysmoneop

SysmonEoP

PoC para CVE-2022-41120/CVE-2022-44704: borrado/escritura arbitraria de archivos en Sysmon a través de ClipboardChange RPC que conduce a una escalada de privilegios local en Windows.

Ver Repositorio
18130hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

SysmonEoP

Prueba de concepto para el borrado/escritura arbitrario de archivos en Sysmon (CVE-2022-41120/CVE-2022-44704)

Vulnerabilidad

La vulnerabilidad se encuentra en el código responsable del evento ClipboardChange, al que se puede acceder a través de RPC. Los usuarios locales pueden enviar datos al servidor RPC, que luego se escribirán en el directorio C:\Sysmon (ArchiveDirectory por defecto) y se eliminarán después. En versiones anteriores a la 14.11, Sysmon no comprobaba si el directorio había sido creado por un usuario con pocos privilegios o si se trata de un junction, lo que puede ser aprovechado para realizar un borrado/escritura arbitrario de archivos (algo limitado, ya que solo se pueden escribir cadenas) en el contexto del usuario NT AUTHORITY\SYSTEM. En las versiones 14.11/14.12, tras el parche inicial, Sysmon comprobaba si el directorio existía y se negaba a escribir/eliminar archivos si el directorio existía. Este parche se omitió dejando que Sysmon creara primero el directorio C:\Sysmon (mediante la API CreateDirectory) y abriendo un identificador sobre él antes de que se llame a SetFileSecurity y se cambien las DACL del directorio C:\Sysmon.

Explotación

Todas las pruebas se realizaron en Windows 10.

En mi PoC he encadenado el borrado/escritura arbitrario de archivos para, primero, eliminar el archivo de información de configuración del controlador de impresora y, después, escribir un archivo .INF modificado (ya que el servicio de cola de impresión está habilitado por defecto y los usuarios con pocos privilegios pueden reinstalar controladores de impresora en clientes Windows). Los archivos de información de configuración se pueden abusar para realizar todo tipo de operaciones, como creación de servicios, modificación del registro, copia de archivos, etc. He elegido copiar algunas DLL predeterminadas de la impresora en c:\windows\system32 y establecer permisos sobre ellas para que los usuarios con pocos privilegios puedan modificarlas; esto se hace mediante la directiva CopyFiles (https://learn.microsoft.com/en-us/windows-hardware/drivers/install/inf-copyfiles-directive). Una vez que el archivo se copia, se sobrescribe con una DLL que lanzará un proceso cmd.exe elevado. Es posible abusar únicamente del borrado arbitrario de archivos para escalar privilegios abusando del comportamiento del instalador de Windows (truco encontrado por @KLINIX5 y documentado por ZDI aquí: https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks).

Versiones vulnerables y requisitos previos

Todas las pruebas se realizaron en las versiones 13.34-14.12. No sé exactamente cuál es la versión más antigua vulnerable, pero creo que las versiones 12.0 - 14.12 son vulnerables, ya que el evento ClipboardChange se introdujo en la versión 12.0. Para explotar esta vulnerabilidad, los eventos que usan ArchiveDirectory no deben estar habilitados (ClipboardChange y FileDelete, creo), ya que si se usan esos dos, ArchiveDirectory se creará y tendrá permisos seguros.

Mitigación

Si está utilizando una versión vulnerable y no puede actualizar, puede crear ArchiveDirectory (C:\Sysmon por defecto) y establecer permisos que solo permitan el acceso a la cuenta NT AUTHORITY\SYSTEM.

Cronología

  • 2022/06/13 - Vulnerabilidad reportada a Microsoft
  • 2022/06/16 - Vulnerabilidad confirmada.
  • 2022/11/08 - Parche y CVE publicados.
  • 2022/11/08 - Bypass reportado a Microsoft.
  • 2022/11/11 - Microsoft no puede reproducir la vulnerabilidad y solicita un PoC diferente.
  • 2022/11/11 - Envío el mismo PoC y sugiero que sysmon no está instalado en la VM de pruebas o que la instalación está corrupta.
  • 2022/11/15 - Microsoft confirma el bypass.
  • 2022/11/28 - Microsoft publica la v14.13 que parchea la vulnerabilidad (el CVE se publicará en el Patch Tuesday de diciembre)

Enlaces y recursos

  • https://itm4n.github.io/fuzzing-windows-rpc-rpcview/
  • https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks
Descargar herramienta