
Exploitation des bugs de création de répertoires privilégiés avec Windows Error Reporting pour obtenir NT SYSTEM
Exploitation pour obtenir NT AUTHORITY\SYSTEM pour les bogues de création de répertoires privilégiés avec le rapport d'erreurs Windows
J'ai découvert que comctl32.dll (qui est manquante dans le répertoire système qui n'existe pas vraiment) a été chargée par wermgr.exe via le rapport d'erreurs Windows en exécutant schtasks. Cela signifie que si nous pouvons créer un dossier nommé C:\windows\system32\wermgr.exe.local avec une ACL en pleine permission, nous pouvons détourner la comctl32.dll dans ce dossier. Ensuite, j'ai créé ce poc comme une méthode de création de répertoire vers un shell NT AUTHORITY\SYSTEM.
POC.wmv (avec le bug de création de répertoire de Backblaze)
(si vous avez un bug de création de répertoire via des vulnérabilités de service, vous n'avez pas besoin d'un accès administrateur)
wermgr.exe.local dans C:\Windows\System32\cacls C:\Windows\System32\wermgr.exe.local /e /g everyone:fspawn.dll et dircreate2system.exe dans le même répertoire.dircreate2system.exe.
Vous pouvez également utiliser d'autres méthodes en consultant ce dir_create2system.txt