Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
WPTaskScheduler_CVE-2024-49039 — WPTaskScheduler Persistance RPC & CVE-2024-49039 via le Planificateur de tâches | Kitploit
Outils/GitHubGitHub/je5442804/wptaskscheduler_cve-2024-49039
Escalade de PrivilègesMécanismes de PersistanceAnalyse des VulnérabilitésExploitationPost-ExploitationRed TeamingDéveloppement de Charges Utiles
GitHubje5442804/wptaskscheduler_cve-2024-49039

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

WPTaskScheduler_CVE-2024-49039

WPTaskScheduler Persistance RPC & CVE-2024-49039 via le Planificateur de tâches

Voir le dépôt
14630il y a 1 anVérifié par Kitploit

Persistance WPTaskScheduler et CVE-2024-49039, comme l'une des surfaces d'attaque au sein de Task Scheduler.

WPTaskScheduler.dll est un composant de Task Scheduler, présent depuis Windows 10 1507.

Il s'agit probablement d'un outil backdoor utilisé pour la persistance, analysé par des chercheurs en sécurité,
qui ont découvert qu'il pouvait contourner le Restricted Token Sandbox, les restrictions des processus enfants et élever les privilèges à Medium Integrity.

???

1 : Établir une connexion RPC, mais les jetons restreints tels que le processus de rendu de Google Chrome semblent incapables d'établir une connexion RPC,
donc cela pourrait être inutile ? Eh bien, audio.mojom.AudioService et gpu-process contournent avec succès......

2 : Il semble que les AppContainers soient incapables de s'échapper, mais il est difficile d'affirmer que ce n'est pas le seul point d'attaque.
Échec dans (BasepCreateLowBox->NtCreateLowBoxToken) avant le redémarrage, et la création de processus réussit-elle en tant qu'AppContainers après le redémarrage ?

Correctif :

WPTaskScheduler.dll!TsiRefisterRPCInterface ajuste la sécurité de l'interface RPC, qui n'est plus accessible par Everyone.
Exige désormais au moins Medium Integrity (et les autres comptes de service...)

Projet

Visual Studio 2022 -> Release x64
À la fois une persistance et un PoC à tester.

Test

Je suggère de télécharger WpTasks.exe depuis https://www.tenforums.com/general-support/157178-hidden-task-revealer.html......

1 : Compiler en exe, utiliser SystemInformer, TokenUniverse, sandbox-attacksurface-analysis-tools
ou d'autres outils pour tester.

2 : Compiler en dll, utiliser Reflective DLL Injection ou MemoryModule pour expérimenter sur des scénarios réels,
(Chrome Low Integrity-> gpu-process, audio.mojom.AudioService)
au fait, que se passe-t-il si "donut shellcode" se trouve dans Untrust Sandbox Process...

Testé sur

Windows 11 23H2 (10.0.22631.4317) x64
Windows Server 2016 (10.0.14393.5786) x64
Windows 10 2019 LTSC (10.0.17763.316) x86

Références et crédits

1: https://www.tenforums.com/general-support/157178-hidden-task-revealer.html
2: https://www.tenforums.com/general-support/157178-hidden-task-revealer-6.html
3: https://cyber.wtf/2022/06/01/windows-registry-analysis-todays-episode-tasks/
4: https://github.com/gtworek/PSBits/tree/master/WNF
5: https://googleprojectzero.blogspot.com/2015/05/in-console-able.html

Télécharger l’outil