
Ivanti Secure Access (पूर्व में Pulse Secure) विशेषाधिकार वृद्धि Cobalt Strike BOF (CVE-2023-35080).
Ivanti Secure Access (पूर्व में Pulse Secure) विशेषाधिकार वृद्धि Cobalt Strike BOF (CVE-2023-35080).
द्वारा शोषण Alex और BOF द्वारा Tijme. द्वारा संभव बनाया गया Northwave Cyber Security
यह एक Cobalt Strike (CS) Beacon Object File (BOF) और निष्पादन योग्य है जो Ivanti Secure Access (पूर्व में Pulse Secure) VPN क्लाइंट (CVE-2023-35080) का शोषण करता है। निम्न-विशेषाधिकार प्राप्त उपयोगकर्ता मोड से, यह कर्नेल ड्राइवर में एक कमजोरी का शोषण करके बीकन प्रक्रिया टोकन विशेषाधिकारों को सिस्टम प्रक्रिया टोकन विशेषाधिकारों से अधिलेखित करता है। कर्नेल ड्राइवर प्रतीकात्मक लिंक में एक ACL है जो परिभाषित करता है कि Everyone इसका एक हैंडल खोल सकता है। इस कमजोरी को खोजने के लिए किया गया शोध RedTreat 2023 और BSIDES London 2023 में प्रस्तुत किया गया है (प्रस्तुति).
शोषण Windows 10 Pro 22H2 10.0.19045 (x64) पर विकसित किया गया है। बाद में इसे संशोधित और परीक्षण किया गया ताकि Windows 11 Pro 23H2 22631 (x64) पर काम करे। Windows के अन्य संस्करण शायद डिफ़ॉल्ट रूप से समर्थित न हों। परीक्षण किए गए समर्थित Windows की पूरी सूची:
पहले इस रिपॉजिटरी को क्लोन करें। फिर कोड की समीक्षा करें, स्रोत से संकलित करें (MinGW की आवश्यकता है) और इसे Cobalt Strike में या एक स्टैंडअलोन PE-फ़ाइल के रूप में उपयोग करें।
make
महत्वपूर्ण! निम्नलिखित चरणों को क्रम में करें (निम्न-विशेषाधिकार प्राप्त उपयोगकर्ता मोड से):
पहले, सुनिश्चित करें कि कमजोर ड्राइवर चल रहा है। यदि यह नहीं चल रहा है, तो चिंता न करें! आप इसे निम्न-विशेषाधिकार प्राप्त उपयोगकर्ता मोड से प्रारंभ कर सकते हैं। ड्राइवर का नाम jnprTdi_ से शुरू होता है, और HKLM\SYSTEM\CurrentControlSet\Services पर पाया जा सकता है। यह हमेशा स्थापित होता है जब VPN क्लाइंट स्थापित होता है, लेकिन यह डिफ़ॉल्ट रूप से नहीं चलता है।
कमजोर ड्राइवर तब शुरू होता है जब पीड़ित मशीन पर एक (निम्न-विशेषाधिकार प्राप्त) उपयोगकर्ता एक (दुष्ट) VPN सर्वर से कनेक्ट होता है जिसमें TDI फेल-ओवर विकल्प सक्षम होता है। हम उस व्यवहार की नकल करके स्वयं ड्राइवर को आसानी से शुरू कर सकते हैं, क्योंकि हम पहले ही एक सिस्टम से समझौता कर चुके हैं और उस पर मैलवेयर चला रहे हैं। अपने स्वयं के दुष्ट उपकरण को TDI फेल-ओवर सक्षम के साथ कॉन्फ़िगर करने के लिए इस गाइड का पालन करें।
"%programfiles(x86)%\Common Files\Pulse Secure\Integration\pulselauncher.exe" -stop
यदि ड्राइवर चल रहा है, और VPN क्लाइंट बंद है, तो Cobalt Strike Script Manager का उपयोग करके PulsePrivEsc.cna स्क्रिप्ट लोड करें। फिर शोषण निष्पादित करने के लिए नीचे दिए गए कमांड का उपयोग करें।
$ pulse_priv_esc
वैकल्पिक रूप से (और परीक्षण उद्देश्यों के लिए), आप सीधे संकलित निष्पादन योग्य चला सकते हैं। यह SYSTEM के रूप में एक कमांड प्रॉम्प्ट खोलेगा।
$ .\PulsePrivEsc.x64.exe
समस्याएं या नई सुविधाएं समस्या ट्रैकर के माध्यम से रिपोर्ट की जा सकती हैं। कृपया सुनिश्चित करें कि आपकी समस्या या सुविधा किसी और द्वारा पहले से रिपोर्ट नहीं की गई है, नई प्रस्तुत करने से पहले।
कॉपीराइट (c) 2023 Northwave Cyber Security। सर्वाधिकार सुरक्षित।