Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-44193 — आईट्यून्स के माध्यम से विंडोज हैक करना  - स्थानीय विशेषाधिकार वृद्धि 0-day | Kitploit
उपकरण/GitHubGitHub/mbog14/cve-2024-44193
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणपेपर और शोधलर्निंग और शिक्षाबाइनरी शोषण
GitHubmbog14/cve-2024-44193

CVE-2024-44193

आईट्यून्स के माध्यम से विंडोज हैक करना  - स्थानीय विशेषाधिकार वृद्धि 0-day

रिपॉजिटरी देखें
98151 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

आईट्यून्स के माध्यम से विंडोज हैक करना - स्थानीय विशेषाधिकार वृद्धि 0-दिन

CVE-2024–44193 का परिचय

यह CVE-2024–44193 पर एक लेख है, जो आईट्यून्स संस्करण 12.13.2.3 में एक स्थानीय विशेषाधिकार वृद्धि शोषण है।

इसे Apple द्वारा 12 सितंबर, 2024 को पैच किया गया था। Apple की सुरक्षा सलाहकार का लिंक: Apple की सुरक्षा सलाहकार

आईट्यून्स संस्करण 12.13.2.3 Apple डिवाइस डिस्कवरी सेवा स्थापित करता है: C:\Program Files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe जो स्थानीय विशेषाधिकार वृद्धि शोषण के लिए असुरक्षित है।

संक्षेप में

उन लोगों के सम्मान और समझ में जो एक और खराब लिखे और संभवतः बहुत लंबे लेख की परवाह नहीं करते, यहाँ संक्षिप्त संस्करण है:

यह कमजोरी C:\ProgramData\Apple\* पथ में उपयोगकर्ता अनुमतियों के खराब प्रबंधन के कारण सक्षम होती है। यह स्थानीय समूह "उपयोगकर्ता" के सदस्यों को उस पथ के भीतर मनमानी फ़ाइलें लिखने की अनुमति देता है। जब AppleMobileDeviceService.exe सेवा को पुनरारंभ किया जाता है, जिसे एक अनपेक्षित उपयोगकर्ता द्वारा ट्रिगर किया जा सकता है, तो एक मनमाना फ़ोल्डर/फ़ाइल विलोपन प्रिमिटिव को हथियारबंद किया जा सकता है ताकि SYSTEM विशेषाधिकारों के साथ सिस्टम पर मनमाना कोड निष्पादन प्राप्त किया जा सके।

उपकरण:

चेतावनी! सामान्य उपकरण स्पष्टीकरण आ रहे हैं।

यदि आप पहले से ही उपकरणों से परिचित हैं तो इस अनुभाग को छोड़ दें।

  • Oplock

SetOpLock

Oplock उपकरण विंडोज में "ऑपर्च्युनिस्टिक लॉक" का उपयोग करने का एक उपकरण है। यह उपकरण हमें एक फ़ाइल को लॉक करके किसी प्रक्रिया को "रोकने" की अनुमति देता है जब तक कुछ आवश्यकताएं पूरी नहीं हो जातीं, हालांकि इसका उपयोग दुर्भावनापूर्ण उद्देश्यों के लिए भी किया जा सकता है जैसे कि हमारे शोषण पेलोड को चलाने के लिए पर्याप्त समय प्राप्त करना।

  • FolderContentsDeleteToFolderDelete

FilesystemEoPs

FolderContentsDeleteToFolderDelete उपकरण स्वचालित रूप से एक फ़ोल्डर बनाकर काम करता है जिसके अंदर एक फ़ाइल होती है। फिर प्रक्रिया को रोकने के लिए फ़ाइल पर एक oplock सेट किया जाता है। जब प्रक्रिया रुक जाती है, तो फ़ाइल को फ़ोल्डर से बाहर ले जाया जाता है। फिर फ़ोल्डर को हटा दिया जाता है, और एक NTFS जंक्शन के रूप में एक लक्ष्य गंतव्य पर पुनः बनाया जाता है। जब oplock रद्द किया जाता है और प्रक्रिया जारी रहती है, तो फ़ाइल/फ़ोल्डर विलोपन नव निर्मित NTFS जंक्शन का अनुसरण करके लक्ष्य गंतव्य तक जाता है और निष्पादन जारी रखने से पहले उस फ़ाइल को हटा देता है।

  • FolderOrFileDeleteToSystem

FilesystemEoPs

यह उपकरण शायद जीरो डे इनिशिएटिव द्वारा सबसे अच्छी तरह से समझाया गया है, इसलिए यहाँ सीधे उनसे एक स्पष्टीकरण का लिंक है:

Abusing Arbitrary File Deletes to Escalate Privileges and other Great Tricks

वास्तविक लेख

असुरक्षित सेवा AppleMobileDeviceService.exe का परिचय

एक बार आईट्यून्स स्थापित हो जाने के बाद, यह एक सेवा भी स्थापित करता है: AppleMobileDeviceService.exe जो SYSTEM विशेषाधिकारों के साथ चलती है। जब मैंने विंडोज सिसइंटरनल्स प्रोसेस मॉनिटर (Procmon) का उपयोग करके उस सेवा की जांच की, तो मुझे तुरंत कुछ चिंताजनक व्यवहार दिखाई दिया।

सेवा C:\ProgramData\Apple\Lockdown\* पथ के भीतर सभी फ़ाइलों को पुनरावर्ती रूप से देखेगी और उन सभी फ़ोल्डरों और फ़ाइलों को हटा देगी जो वहाँ से संबंधित नहीं हैं।

स्थानीय परीक्षण के लिए, मैंने प्रोग्राम व्यवहार का निरीक्षण करने के लिए ProcessHacker2 का उपयोग करके सेवा को जबरन पुनरारंभ किया। देखा गया व्यवहार यह था कि SYSTEM के रूप में चलने वाली सेवा निर्देशिका और उसके अंदर सभी उप-निर्देशिकाओं को क्वेरी करेगी, और फिर यह Delete On Close विकल्प सक्षम के साथ CreateFile ऑपरेशन चलाएगी, जिसका अर्थ है कि SYSTEM सेवा C:\ProgramData\Apple\Lockdown\* पथ को क्वेरी करेगी और उस निर्देशिका के अंदर उप-फ़ोल्डरों और फ़ाइलों को पुनरावर्ती रूप से क्वेरी करेगी और उन्हें हटा देगी।

Alt पाठ

पथ में समस्याग्रस्त उपयोगकर्ता अनुमतियाँ: C:\ProgramData\Apple\*

Windows Sysinternals https://learn.microsoft.com/en-us/sysinternals/ accesschk64.exe का उपयोग विशिष्ट फ़ोल्डरों पर पहुँच अधिकारों की जाँच करने के लिए किया जा सकता है। स्थानीय समूह "उपयोगकर्ता" के सदस्यों के पास C:\ProgramData\Apple\Lockdown\ फ़ोल्डर के भीतर लिखने की अनुमतियाँ हैं, जो कम विशेषाधिकार वाले उपयोगकर्ताओं को फ़ोल्डर के भीतर मनमानी फ़ाइलें लिखने में सक्षम बनाती हैं।

Alt पाठ

मनमानी फ़ाइल/फ़ोल्डर विलोपन प्रिमिटिव

चूंकि हम Lockdown पथ के भीतर मनमानी फ़ाइलें लिख सकते हैं, और SYSTEM प्रक्रिया सेवा के पुनरारंभ होने पर उन्हें हटा देगी, इसलिए एक मनमानी फ़ाइल/फ़ोल्डर विलोपन प्रिमिटिव बनाना संभव था। इसे स्पष्ट करने के लिए मैं Lockdown फ़ोल्डर के अंदर दो उप-फ़ोल्डर बनाता हूँ। उप-फ़ोल्डर a, और उप-फ़ोल्डर a के अंदर उप-फ़ोल्डर b। यह इस प्रकार दिखेगा: C:\ProgramData\Apple\Lockdown\a\b

उप-फ़ोल्डर a के अंदर aa.txt नामक एक टेक्स्ट फ़ाइल है और उप-फ़ोल्डर b के अंदर bb.txt नामक एक टेक्स्ट फ़ाइल है।

C:\ProgramData\Apple\Lockdown\a\aa.txt

C:\ProgramData\Apple\Lockdown\a\b\bb.txt

Alt पाठ

जैसा कि उपरोक्त स्क्रीनशॉट में देखा जा सकता है, "CreateFile" ऑपरेशन aa.txt पर "Delete On Close" विकल्प के साथ चल रहा है, जिससे वह हट जाता है।

जब SYSTEM प्रक्रिया aa.txt और bb.txt पर CreateFile ऑपरेशन चलाती है, तो फ़ाइलों पर Delete On Close विकल्प के साथ, SYSTEM प्रक्रिया AppleMobileDeviceService.exe फ़ाइलों को हटा देगी। अब हमारे लिए Lockdown फ़ोल्डर के भीतर मनमानी फ़ाइलें बनाना और उन्हें हटाना संभव है, जो हमें अगली साफ-सुथरी तरकीब की ओर ले जाता है।

NTFS जंक्शन

विंडोज में किसी फ़ोल्डर को किसी अन्य स्थान पर निर्देशित करने के लिए NTFS जंक्शन का उपयोग करना संभव है। एक तरह से, यह लिनक्स में सिमलिंक के समान है। इसे स्पष्ट करने के लिए, C:\ProgramData\Apple\Lockdown फ़ोल्डर के भीतर एक NTFS जंक्शन (सिमलिंक) बनाना संभव है जो डेस्कटॉप पर एक फ़ोल्डर की ओर इंगित करता है। आप इसे स्वयं PowerShell New-Item -Type Junction -Path whatever -Target "C:\Users\user\Desktop\AAyes" का उपयोग करके प्राप्त कर सकते हैं, या बस ZDI द्वारा प्रस्तुत टूलसेट का उपयोग कर सकते हैं:

FilesystemEoPs

Lockdown फ़ोल्डर के भीतर एक NTFS जंक्शन को डेस्कटॉप पर "Target" की ओर इंगित करने के लिए निम्न कमांड चलाएँ।

root@kitploit:~
.\FolderContentsDeleteToFolderDelete.exe /target "C:\Users\user\Desktop\AAyes" /initial "C:\ProgramData\Apple\Lockdown"

जब सेवा पुनरारंभ होती है, तो नव निर्मित NTFS जंक्शन डेस्कटॉप पर स्थित AAyes की ओर इंगित करेगा। क्योंकि सेवा CreateFile ऑपरेशन को SYSTEM के रूप में Delete On Close विकल्प के साथ चलाती है, फ़ाइल हटा दी जाएगी। क्योंकि ऑपरेशन SYSTEM विशेषाधिकारों के साथ चलाया जाता है, हमारे पास एक मनमाना फ़ोल्डर या फ़ाइल विलोपन प्रिमिटिव है, जिसका अर्थ है कि हम होस्ट पर SYSTEM के रूप में कोड निष्पादन प्राप्त कर सकते हैं।

Alt पाठ

नोट:

फ़ाइल नाम / फ़ोल्डर नाम प्रतिबंधों के कारण FolderContentsDeleteToFolderDelete प्रोजेक्ट में कुछ स्रोत कोड संपादन करना आवश्यक था। विलोपन होने के लिए फ़ाइल नाम / फ़ोल्डर नाम बहुत छोटे होने चाहिए थे। इसके पीछे का कारण अज्ञात है और इसकी जांच नहीं की गई है क्योंकि छोटे नामों ने विश्वसनीय तरीके से समस्या का समाधान किया।

FolderContentsDeleteToFolderDelete स्रोत कोड संपादन:

root@kitploit:~
const wchar_t folder2path[] = L"C:\\d";
const wchar_t exploitFileName[] = L"e.txt";

// It was required to shorten the two consstants: “folder2path” and “exploitFileName”
// They where changed to: L"C:\\d" and L"e.txt" because it seemed that file and folder name length had a meaningful impact on exploit functionality.

[...]

// We also needed to edit the “folder1path” value to L”c” in order to shorten it.
folder1path += L"c";

शोषण सिद्धांत

चूंकि सेवा किसी भी जंक्शन (सिमलिंक) का पुनरावर्ती रूप से अनुसरण करेगी, सिद्धांत यह था कि असुरक्षित Apple सेवा का उपयोग करके सिस्टम पर SYSTEM के रूप में मनमाने ढंग से फ़ाइलें हटाना संभव होगा, जो NTFS जंक्शन का अनुसरण करेगी। चूंकि असुरक्षित सेवा सुविधाजनक रूप से अनपेक्षित उपयोगकर्ताओं को विंडोज GUI का उपयोग करके ("Apps -> Installed apps -> Apple Mobile Device Support -> Modify -> Repair) ट्रिक का उपयोग करके सेवा को पुनरारंभ करने की अनुमति देती है, इसलिए इच्छानुसार शोषण को ट्रिगर करना संभव है। एक बार सेवा पुनरारंभ होने पर यह NTFS जंक्शन का अनुसरण करेगी और निर्धारित प्रोग्राम व्यवहार यह निर्देशित करता है कि सेवा उन फ़ाइलों या फ़ोल्डरों को हटा देगी जिन्हें उपयोगकर्ता इंगित करना चुनता है।

दूसरे शब्दों में, यह उपयोगकर्ता है जो तय करता है कि सेवा किन फ़ाइलों या फ़ोल्डरों को हटाएगी। क्योंकि यह SYSTEM के रूप में चलता है, हम सिस्टम पर लगभग किसी भी फ़ाइल को हटा सकते हैं (TrustedInstaller विशेषाधिकारों की आवश्यकता वाली फ़ाइलों को छोड़कर)।

इसका मतलब है कि हम घटनाओं की एक श्रृंखला सावधानीपूर्वक तैयार कर सकते हैं जो निम्नलिखित करेगी:

  1. हमारे लिए शोषण चरणों को तैयार करने के लिए सुविधाजनक समय पर प्रक्रिया को रोकने के लिए oplock तैयार करें
  2. सेवा पुनरारंभ करें, oplock ट्रिगर होता है और प्रक्रिया रुक जाती है
  3. FolderOrFileDeleteToSystem.exe का उपयोग करके अपनी MSI रोलबैक ट्रिक तैयार करें
  4. FolderContentsDeleteToFolderDelete.exe का उपयोग करके MSI रोलबैक ट्रिक चरण द्वारा तैयार Config.MSI पर फ़ाइल विलोपन प्रिमिटिव को इंगित करने के लिए अपना NTFS जंक्शन तैयार करें
  5. oplock जारी करें

प्रूफ ऑफ कॉन्सेप्ट

प्रूफ ऑफ कॉन्सेप्ट में 5 चरण शामिल हैं।

  1. C:\ProgramData\Apple\Lockdown\ पर Oplock सेट करें
root@kitploit:~
.\SetOpLock.exe C:\ProgramData\Apple\Lockdown\
Alt पाठ
  1. सेवा पुनरारंभ ट्रिगर करें Apps -> Installed apps -> Apple Mobile Device Support -> Modify -> Repair

  2. MSI रोलबैक ट्रिक तैयार करें

root@kitploit:~
.\FolderOrFileDeleteToSystem.exe
  1. सेवा की मनमानी फ़ोल्डर/फ़ाइल विलोपन प्रिमिटिव को MSI इंस्टॉलर पर इंगित करने के लिए विंडोज जंक्शन (सिमलिंक) चरण तैयार करें
root@kitploit:~
.\FolderContentsDeleteToFolderDelete.exe /target 'C:\Config.Msi' /initial "C:\ProgramData\Apple\Lockdown"
  1. Oplock जारी करें

जब चरण पाँच में Oplock जारी किया जाता है, तो हम FolderContentsDeleteToFolderDelete प्रक्रिया की निगरानी करते हैं ताकि यह सत्यापित किया जा सके कि NTFS जंक्शन का अनुसरण किया गया और C:\ में स्थित Config.MSI सही ढंग से हटा दिया गया। फिर हम FolderOrFileDeletionToSystem.exe प्रक्रिया की निगरानी करते हैं ताकि यह सत्यापित किया जा सके कि हम रेस कंडीशन जीतते हैं और संशोधित रोलबैक स्क्रिप्ट के साथ "दुर्भावनापूर्ण" Config.MSI फ़ोल्डर लिखा जाता है। यदि सब कुछ ठीक रहता है, तो हम CTRL+ALT+DELETE दबा सकते हैं, निचले दाएं कोने में एक्सेसिबिलिटी मेनू खोल सकते हैं और ऑन-स्क्रीन कीबोर्ड खोल सकते हैं। चूंकि हमने दुर्भावनापूर्ण रोलबैक स्क्रिप्ट का उपयोग करके C:\Program Files\Common Files\microsoft shared\ink\HID.DLL में HID.DLL को अधिलेखित कर दिया है, एक CMD शेल SYSTEM के रूप में पॉप अप होगा और हमारा शोषण पूरा होगा। Alt पाठ

FolderContentsDeleteToFolderDelete.exe निष्पादित और निगरानी करना

Alt पाठ

FolderOrFileDeleteToSystem.exe निष्पादित और निगरानी करना

Alt पाठ

SYSTEM शेल पॉप करना

टूल डाउनलोड करें