
Exploit proof-of-concept per CVE-2021-31956, una vulnerabilità di elevazione dei privilegi del kernel Windows NTFS. Dimostra tecniche di sfruttamento tra cui l'abuso di WNF e il furto di token per la scalata dei privilegi.
Codice PoC WIP per CVE-2021-31956 in preparazione per OSEE. Lo migliorerò ulteriormente dopo gli esami OSEE, quando avrò tempo libero. Molti offset hardcoded devono essere modificati se il sistema di destinazione è diverso (ma se è simile alle build 2020-2021, probabilmente non sarà necessaria alcuna modifica. Non sono sicuro al 100%) e non è possibile uscire dal programma perché molti pool header sono ancora corrotti e il campo Token punta ancora al token di sistema. Una di 3 cose accadrà se provi a uscire dal programma: un BSOD, l'impossibilità di uscire, o se le stelle si allineano, uscita sicura ma il sistema è probabilmente instabile ed è una bomba a orologeria.
Crediti:
https://decoded.avast.io/janvojtesek/exploit-kits-vs-google-chrome/ fantastico write-up che copre molti dettagli che NCC e altri tralasciano
https://research.nccgroup.com/2021/07/15/cve-2021-31956-exploiting-the-windows-kernel-ntfs-with-wnf-part-1/ buona comprensione di base della vulnerabilità e buone lezioni apprese
https://github.com/aazhuliang/CVE-2021-31956-EXP per la maggior parte del codice iniziale e una fonte a cui fare riferimento se sono completamente bloccato
https://github.com/freeide/CVE-2021-31955-POC/tree/main - PoC CVE-2021-31955 che consente il leak di EPROCESS. Anche se questo non è necessario a causa della natura del bug e del campo CreatorProcess accessibile all'interno della struct WNF.
