
TotalAV versione 6.0.x
https://github.com/restdone/CVE-2024-31771/assets/42227817/ffe0c2ec-4ea6-4c29-852f-456b2e62f5b1
Cronologia:
13 febbraio 2024: Scoperta la vulnerabilità 6.0.740 e segnalata a TotalAV.
15 febbraio 2024: TotalAV ha confermato e riprodotto il problema.
19 febbraio 2024: TotalAV stava collaborando con un altro venditore. Tale venditore ha comunicato che stava lavorando alla correzione.
18 marzo 2024 - 19 aprile: Richiesti aggiornamenti, nessuna risposta da TotalAV.
3 maggio 2024: Richiesto l'ID CVE e chiesti ulteriori aggiornamenti a TotalAV. TotalAV ha risposto che non c'erano aggiornamenti riguardo a questo problema.
11 maggio 2024: La versione 6.0.1028 era ancora vulnerabile. Nessuna tempistica di mitigazione da parte del venditore.
Passaggi:
Scaricare una DLL dannosa generata da msfvenom (parte del pacchetto software di sfruttamento metasploit). Nel video, avevo preso di mira una DLL caricata dal servizio Windows Update.
Dopo che la DLL è stata messa in quarantena, creare un junction per collegare la posizione del file scaricato a C:\Windows\System32, ad esempio collegando c:\users<username>\downloads\test
C:\Users\player1\Desktop\CreateMountPoint.exe "C:\Users\player1\Downloads\test" "C:\Windows\System32"
Ripristinare la DLL: il file viene ora scritto nel punto di mount - C:\Windows\System32\

Dopo il ripristino, la DLL viene rilevata come minaccia una seconda volta e spostata nuovamente in quarantena
Se la DLL viene ripristinata nuovamente dalla quarantena, il file viene scritto di nuovo in C:\Windows\System32\
Se i servizi Windows Update vengono quindi attivati, caricano la DLL dannosa e l'attaccante ottiene i privilegi nt authority\SYSTEM.
(New-Object -ComObject Microsoft.Update.Session).CreateUpdateSearcher().Search('IsInstalled=0')
Riferimento: https://github.com/googleprojectzero/symboliclink-testing-tools
Un ringraziamento speciale a Filip !!! (https://github.com/Wh04m1001)