
कमजोर MSI इंस्टॉलरों में स्थानीय विशेषाधिकार वृद्धि (local privilege escalation) समस्याओं की पहचान करने के लिए स्कैनिंग टूल।
यह Python स्क्रिप्ट Linux के लिए Microsoft Windows *.msi इंस्टॉलर फ़ाइलों का विश्लेषण कर सकती है और संभावित कमज़ोरियों को इंगित कर सकती है। इसे Michael Baer (@derbaer0) द्वारा SEC Consult Vulnerability Lab में विकसित किया गया था।
वर्तमान में, यह मुख्य रूप से एक स्थानीय विशेषाधिकार वृद्धि (local privilege escalation) के लिए उपयुक्त है, जिसे हमारे ब्लॉग पोस्ट में भी वर्णित किया गया है: https://r.sec-consult.com/msi।
Microsoft ने CVE-2024-38014 निर्धारित किया है और सितंबर 2024 पैच दिवस पर इस कमज़ोरी के लिए एक पैच भी प्रदान किया है: https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2024-38014।
इस स्क्रिप्ट का उपयोग किसी इंस्टॉलर का अवलोकन प्राप्त करने और संभावित कमज़ोरियों की पहचान करने के लिए भी किया जा सकता है।
आपको कुछ python पैकेजों की आवश्यकता है। sqlite3, termcolor, शायद और भी। अन्यथा, किसी स्थापना की आवश्यकता नहीं है। बस मुख्य फ़ोल्डर से स्क्रिप्ट चलाएँ।
(apt) पैकेज msitools स्थापित करें। इसमें msiinfo और msiextract भी शामिल हैं, जिनकी आवश्यकता होती है।
sudo apt install msitools
कमज़ोरी का शोषण करने में सहायक SetOpLock बाइनरी यहाँ पाई जा सकती है: https://github.com/googleprojectzero/symboliclink-testing-tools/tree/main/SetOpLock
python msiscan.py <Installer>./runall.sh <directory>त्वरित जीत (quick wins) के लिए परिणाम में असामान्य रंगों (लाल) को स्कैन करें। सलाह: यदि कुछ लाल है, तो इसे ProcMon से ठीक करें और मैन्युअल तरीका अपनाएँ।
त्रुटियाँ होंगी। उन्हें अनदेखा करें। विश्लेषण यदि संभव हो तो जारी रखने का प्रयास करता है।
यदि आप शुरुआत में एक लाल पंक्ति Repairmode disabled ... देखते हैं, तो आप मरम्मत फ़ंक्शन को ट्रिगर नहीं कर पाएँगे।
अब, यदि आप गहन विश्लेषण में कुछ समय लगाना चाहते हैं, तो आउटपुट को समझने के लिए कुछ स्पष्टीकरण:

CreateObject ("WScript.Shell"))।मेरा मानना है कि इंस्टॉलर पैकेजों से अभी भी बहुत कुछ निकाला जा सकता है। जैसे, स्थापित होने वाले फ़ोल्डरों और सेवाओं की अनुमतियाँ जल्दी से अधिक LPE वैक्टर की पहचान कर सकती हैं।