
Escalation dei privilegi locale in Windows tramite il servizio CdpSvc (Dll Hijacking su percorso SYSTEM scrivibile)
Escalation dei privilegi locali di Windows tramite il servizio CdpSvc (Dll Hijacking su percorso SYSTEM scrivibile)
Il servizio Connected Devices Platform (o CDPSvc) è un servizio che viene eseguito come NT AUTHORITY\LOCAL SERVICE e tenta di caricare la DLL cdpsgshims.dll mancante all'avvio tramite una chiamata a LoadLibrary(), senza specificarne il percorso assoluto. Quindi, è possibile dirottare la DLL nel flusso dell'ordine di ricerca delle DLL e otterremo accesso al processo o una shell con NT AUTHORITY\LOCAL SERVICE se dirottiamo la DLL in un punto scrivibile del PERCORSO DI SISTEMA, come C:\python27. Poi, ho semplicemente combinato questa tecnica con PrintSpoofer di @itm4n per ottenere accesso come NT AUTHORITY\SYSTEM.
C:\CdpSvcLPE> powershell -ep bypass ". .\acltest.ps1"C:\CdpSvcLPE> mkdir C:\tempC:\CdpSvcLPE> copy impersonate.bin C:\tempnt authority\system.Youtube: https://youtu.be/Jfxfsc04H5o

\m/ Nota: quando ottieni il prompt dei comandi di sistema, ferma il servizio cdpsvc ed elimina il file dll e il file bin.
di @404death
http://zeifan.my/security/eop/2019/11/05/windows-service-host-process-eop.html
https://itm4n.github.io/cdpsvc-dll-hijacking/
https://itm4n.github.io/printspoofer-abusing-impersonate-privileges/
https://github.com/itm4n/PrintSpoofer
https://gist.github.com/wdormann/eb714d1d935bf454eb419a34be266f6f