Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
WPTaskScheduler_CVE-2024-49039 — WPTaskScheduler persistenza RPC & CVE-2024-49039 tramite Task Scheduler | Kitploit
Strumenti/GitHubGitHub/je5442804/wptaskscheduler_cve-2024-49039
Escalation di PrivilegiMeccanismi di PersistenzaAnalisi delle VulnerabilitàExploitPost-ExploitRed TeamingSviluppo Payload
GitHubje5442804/wptaskscheduler_cve-2024-49039

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

WPTaskScheduler_CVE-2024-49039

WPTaskScheduler persistenza RPC & CVE-2024-49039 tramite Task Scheduler

Vedi Repository
146301 anno faRevisionato da Kitploit

Persistenza di WPTaskScheduler e CVE-2024-49039, come una delle superfici di attacco all'interno di Task Scheduler.

WPTaskScheduler.dll è un componente di Task Scheduler, a partire da Windows 10 1507.

Probabilmente si tratta di uno strumento backdoor utilizzato per la persistenza, analizzato da ricercatori di sicurezza,
che hanno scoperto che è in grado di bypassare la sandbox dei Restricted Token, le restrizioni dei processi figli e di elevare a Medium Integrity.

???

1: Stabilire la connessione RPC, ma i token ristretti, come il processo renderer di Google Chrome, sembrano non riuscire a stabilire la connessione RPC,
quindi potrebbe essere inutile? Beh, audio.mojom.AudioService e gpu-process riescono a bypassare......

2: Sembra che gli AppContainers non riescano a scappare, ma è difficile dire che questo non sia l'unico punto di attacco.
Fallisce in (BasepCreateLowBox->NtCreateLowBoxToken) prima del riavvio, e la creazione del processo riesce come AppContainers dopo il riavvio?

Patch:

WPTaskScheduler.dll!TsiRefisterRPCInterface regola la sicurezza dell'interfaccia RPC, non è più accessibile da Everyone.
Ora è richiesto almeno Medium Integrity (e altri Service Account...)

Progetto

Visual Studio 2022 -> Release x64
Sia persistenza che un PoC per testare.

Test

Suggerisco di scaricare WpTasks.exe da https://www.tenforums.com/general-support/157178-hidden-task-revealer.html......

1: Compila come exe, usa SystemInformer, TokenUniverse, sandbox-attacksurface-analysis-tools
o altri strumenti per giocarci.

2: Compila come dll, usa Reflective DLL Injection o MemoryModule per giocare con scenari reali,
(Chrome Low Integrity -> gpu-process, audio.mojom.AudioService)
tra l'altro, cosa succede se "donut shellcode" in Untrust Sandbox Process...

Testato su

Windows 11 23H2 (10.0.22631.4317) x64
Windows Server 2016 (10.0.14393.5786) x64
Windows 10 2019 LTSC (10.0.17763.316) x86

Riferimenti e crediti

1: https://www.tenforums.com/general-support/157178-hidden-task-revealer.html
2: https://www.tenforums.com/general-support/157178-hidden-task-revealer-6.html
3: https://cyber.wtf/2022/06/01/windows-registry-analysis-todays-episode-tasks/
4: https://github.com/gtworek/PSBits/tree/master/WNF
5: https://googleprojectzero.blogspot.com/2015/05/in-console-able.html

Scarica lo strumento