
CVE-2024-31771 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो TotalAV में सिम्बोलिक लिंक हमले के माध्यम से मनमाना फ़ाइल लेखन का प्रदर्शन करता है, जिससे DLL प्लांटिंग और Windows Update सेवा के माध्यम से SYSTEM विशेषाधिकार वृद्धि संभव होती है।
TotalAV संस्करण 6.0.x
https://github.com/restdone/CVE-2024-31771/assets/42227817/ffe0c2ec-4ea6-4c29-852f-456b2e62f5b1
समयरेखा:
13 फरवरी, 2024 : 6.0.740 को असुरक्षित पाया गया और TotalAV को रिपोर्ट किया।
15 फरवरी, 2024: TotalAV ने समस्या की पुष्टि की और उसे दोहराया।
19 फरवरी, 2024: TotalAV एक अन्य विक्रेता के साथ समन्वय कर रहा था। उस विक्रेता ने सलाह दी कि वे इस पर काम कर रहे हैं।
18 मार्च, 2024 - 19 अप्रैल: अपडेट मांगा, TotalAV से कोई प्रतिक्रिया नहीं।
3 मई, 2024: CVE ID का अनुरोध किया और TotalAV से आगे के अपडेट पूछे। TotalAV ने इस मुद्दे पर कोई अपडेट न होने का उत्तर दिया।
11 मई, 2024: संस्करण 6.0.1028 अभी भी असुरक्षित था। विक्रेता से कोई शमन समयरेखा नहीं।
चरण:
msfvenom (मेटास्प्लॉइट एक्सप्लॉइटेशन सॉफ्टवेयर पैकेज का हिस्सा) द्वारा उत्पन्न एक दुर्भावनापूर्ण DLL डाउनलोड करें। वीडियो में, मैं विंडोज अपडेट सेवा द्वारा लोड किए जाने वाले DLL को लक्षित कर रहा था।
DLL को क्वारंटीन करने के बाद, डाउनलोड फ़ाइल स्थान को C:\Windows\System32\ से जोड़ने के लिए एक जंक्शन बनाएं, उदाहरण के लिए c:\users<username>\downloads\test को लिंक करना
C:\Users\player1\Desktop\CreateMountPoint.exe "C:\Users\player1\Downloads\test" "C:\Windows\System32"
DLL को पुनर्स्थापित करें, फ़ाइल अब माउंट पॉइंट C:\Windows\System32\ पर लिखी जाती है।

पुनर्स्थापित करने के बाद, DLL को दूसरी बार खतरे के रूप में पहचाना जाता है और फिर से क्वारंटीन में ले जाया जाता है।
यदि DLL को क्वारंटीन से फिर से पुनर्स्थापित किया जाता है, तो फ़ाइल C:\Windows\System32\ पर फिर से लिखी जाती है।
यदि विंडोज अपडेट सेवाएं फिर ट्रिगर होती हैं, तो यह दुर्भावनापूर्ण DLL को लोड करती है और हमलावर को nt authority\SYSTEM विशेषाधिकार प्राप्त होते हैं।
(New-Object -ComObject Microsoft.Update.Session).CreateUpdateSearcher().Search('IsInstalled=0')
संदर्भ: https://github.com/googleprojectzero/symboliclink-testing-tools
विशेष धन्यवाद Filip !!! (https://github.com/Wh04m1001)