Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/wh04m1001/sysmoneop
Escalade de PrivilègesAnalyse des VulnérabilitésExploitation
GitHubwh04m1001/sysmoneop

SysmonEoP

PoC pour CVE-2022-41120/CVE-2022-44704 : suppression/écriture arbitraire de fichiers dans Sysmon via ClipboardChange RPC conduisant à une élévation de privilèges locale sur Windows.

Voir le dépôt
181301il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SysmonEoP

Preuve de concept pour la suppression/écriture arbitraire de fichiers dans Sysmon (CVE-2022-41120/CVE-2022-44704)

Vulnérabilité

La vulnérabilité se trouve dans le code responsable de l'événement ClipboardChange qui peut être atteint via RPC. Les utilisateurs locaux peuvent envoyer des données au serveur RPC, qui seront ensuite écrites dans le répertoire C:\Sysmon (ArchiveDirectory par défaut) puis supprimées. Dans les versions antérieures à 14.11, Sysmon ne vérifiait pas si le répertoire avait été créé par un utilisateur à faibles privilèges ou s'il s'agissait d'une jonction, ce qui peut être exploité pour effectuer une suppression/écriture arbitraire de fichiers (un peu limité car on ne peut écrire que des chaînes de caractères) dans le contexte de l'utilisateur NT AUTHORITY\SYSTEM. Dans les versions 14.11/14.12, après le correctif initial, Sysmon vérifiait si le répertoire existait et refusait d'écrire/supprimer des fichiers si le répertoire existait. Ce correctif a été contourné en laissant Sysmon créer d'abord le répertoire C:\Sysmon (à l'aide de l'API CreateDirectory) et en ouvrant un handle sur celui-ci avant que SetFileSecurity soit appelé, puis en modifiant les DACL sur le répertoire C:\Sysmon.

Exploitation

Tous les tests ont été effectués sur Windows 10.

Dans mon PoC, j'ai enchaîné la suppression/écriture arbitraire de fichiers pour d'abord supprimer le fichier d'informations d'installation du pilote d'imprimante, puis écrire un fichier .INF modifié (car le service Spooler est activé par défaut et les utilisateurs à faibles privilèges peuvent réinstaller les pilotes d'imprimante sur les clients Windows). Les fichiers d'informations d'installation peuvent être détournés pour effectuer toutes sortes d'opérations, telles que la création de services, la modification du registre, la copie de fichiers, etc. J'ai choisi de copier certaines DLL par défaut de l'imprimante dans c:\windows\system32 et d'y définir des permissions afin que les utilisateurs à faibles privilèges puissent les modifier ; cela est effectué à l'aide de la directive CopyFiles (https://learn.microsoft.com/en-us/windows-hardware/drivers/install/inf-copyfiles-directive). Une fois le fichier copié, celui-ci est remplacé par une DLL qui lancera un processus cmd.exe avec des privilèges élevés. Il est possible d'exploiter la simple suppression arbitraire de fichiers pour une élévation de privilèges (LPE) en abusant du comportement de Windows Installer (astuce trouvée par @KLINIX5 et documentée par ZDI ici https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks).

Versions vulnérables et prérequis

Tous les tests ont été effectués sur les versions 13.34-14.12. Je ne connais pas exactement la version la plus ancienne vulnérable, mais je pense que les versions 12.0 - 14.12 sont vulnérables, car l'événement ClipboardChange a été introduit dans la version 12.0. Pour exploiter cette vulnérabilité, les événements qui utilisent ArchiveDirectory ne doivent pas être activés (ClipboardChange et FileDelete, je crois), car si ces deux événements sont utilisés, ArchiveDirectory sera créé et disposera de permissions sécurisées.

Contournement

Si vous utilisez une version vulnérable et ne pouvez pas la mettre à jour, vous pouvez créer ArchiveDirectory (C:\Sysmon par défaut) et définir des permissions qui n'autoriseront l'accès qu'au compte NT AUTHORITY\SYSTEM.

Chronologie

  • 2022/06/13 - Vulnérabilité signalée à Microsoft
  • 2022/06/16 - Vulnérabilité confirmée.
  • 2022/11/08 - Correctif et CVE publiés.
  • 2022/11/08 - Contournement signalé à Microsoft.
  • 2022/11/11 - Microsoft ne peut pas reproduire la vulnérabilité et demande un PoC différent.
  • 2022/11/11 - J'envoie le même PoC et suggère que sysmon n'est soit pas installé sur la VM de test, soit que l'installation a été corrompue.
  • 2022/11/15 - Microsoft a confirmé le contournement.
  • 2022/11/28 - Microsoft publie la v14.13 qui corrige la vulnérabilité (le CVE sera publié lors du Patch Tuesday de décembre)

Liens et ressources

  • https://itm4n.github.io/fuzzing-windows-rpc-rpcview/
  • https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks
Télécharger l’outil