
Weaponizzare per ottenere NT SYSTEM per i bug di creazione di directory privilegiate con Windows Error Reporting
Armare i bug di creazione di directory privilegiate con Windows Error Reporting per ottenere NT AUTHORITY\SYSTEM
Ho scoperto che comctl32.dll (che manca nella directory di sistema che in realtà non esiste) è stato caricato da wermgr.exe tramite la segnalazione errori di Windows eseguendo schtasks. Ciò significa che se possiamo creare una cartella denominata C:\windows\system32\wermgr.exe.local con ACL con permessi completi, possiamo dirottare il comctl32.dll in quella cartella. Quindi, ho creato questa PoC come metodo di creazione di directory per una shell con NT AUTHORITY\SYSTEM.
POC.wmv (con il bug di creazione di directory di backblaze)
(se hai un bug di creazione di directory tramite vulnerabilità di servizio, non ti serve accesso da amministratore)
wermgr.exe.local in C:\Windows\System32\cacls C:\Windows\System32\wermgr.exe.local /e /g everyone:fspawn.dll e dircreate2system.exe nella stessa directory.dircreate2system.exe.
Puoi anche usare altri metodi consultando questo dir_create2system.txt