Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-31771 — Exploit de preuve de concept pour CVE-2024-31771 démontrant une écriture de fichier arbitraire dans TotalAV via une attaque par lien symbolique, permettant le planting de DLL et l'escalade de privilèges vers SYSTEM via le service Windows Update. | Kitploit
Outils/GitHubGitHub/restdone/cve-2024-31771
Escalade de PrivilègesMécanismes de PersistanceAnalyse des VulnérabilitésExploitationMouvement LatéralDéveloppement de Charges UtilesExploitation de Binaires
GitHubrestdone/cve-2024-31771

CVE-2024-31771

Exploit de preuve de concept pour CVE-2024-31771 démontrant une écriture de fichier arbitraire dans TotalAV via une attaque par lien symbolique, permettant le planting de DLL et l'escalade de privilèges vers SYSTEM via le service Windows Update.

Voir le dépôt
1il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-31771 Écriture arbitraire de fichier dans TotalAV

TotalAV version 6.0.x

https://github.com/restdone/CVE-2024-31771/assets/42227817/ffe0c2ec-4ea6-4c29-852f-456b2e62f5b1

Chronologie :

13 février 2024 : Découvert que la version 6.0.740 était vulnérable et signalé à TotalAV.

15 février 2024 : TotalAV a confirmé et reproduit le problème.

19 février 2024 : TotalAV était en contact avec un autre fournisseur. Ce fournisseur a indiqué qu'il travaillait sur le problème.

18 mars 2024 - 19 avril : Demande de mise à jour, aucune réponse de TotalAV.

3 mai 2024 : Demande d'identifiant CVE et demandé des mises à jour supplémentaires à TotalAV. TotalAV a répondu qu'il n'y avait pas de mise à jour concernant ce problème.

11 mai 2024 : La version 6.0.1028 était toujours vulnérable. Aucun calendrier d'atténuation de la part du fournisseur.

Étapes :

  1. Téléchargez une DLL malveillante générée par msfvenom (faisant partie du logiciel d'exploitation metasploit). Dans la vidéo, je ciblais une DLL chargée par le service Windows Update.

  2. Une fois la DLL mise en quarantaine, créez un junction pour lier l'emplacement du fichier téléchargé à C:\Windows\System32\ par exemple en liant c:\users<username>\downloads\test

    C:\Users\player1\Desktop\CreateMountPoint.exe "C:\Users\player1\Downloads\test" "C:\Windows\System32"

  3. Restaurez la DLL, le fichier est maintenant écrit dans le point de montage - C:\Windows\System32\

    • En utilisant eicar comme exemple, il a été écrit par NT\SYSTEM CreateBySySTEM
  4. Après la restauration, la DLL est détectée comme une menace une seconde fois et déplacée à nouveau en quarantaine

  5. Si la DLL est à nouveau restaurée depuis la quarantaine, le fichier est écrit à nouveau dans C:\Windows\System32\

  6. Si les services Windows Update sont ensuite déclenchés, ils chargent la DLL malveillante et l'attaquant obtient les privilèges nt authority\SYSTEM.

    (New-Object -ComObject Microsoft.Update.Session).CreateUpdateSearcher().Search('IsInstalled=0')

Référence : https://github.com/googleprojectzero/symboliclink-testing-tools

Remerciements particuliers à Filip !!! (https://github.com/Wh04m1001)

Télécharger l’outil