Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SysmonEoP — PoC per CVE-2022-41120/CVE-2022-44704: eliminazione/scrittura arbitraria di file in Sysmon tramite ClipboardChange RPC che porta a elevazione dei privilegi locale su Windows. | Kitploit
Strumenti/GitHubGitHub/wh04m1001/sysmoneop
Escalation di PrivilegiAnalisi delle VulnerabilitàExploit
GitHubwh04m1001/sysmoneop

SysmonEoP

PoC per CVE-2022-41120/CVE-2022-44704: eliminazione/scrittura arbitraria di file in Sysmon tramite ClipboardChange RPC che porta a elevazione dei privilegi locale su Windows.

Vedi Repository
1813033 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

SysmonEoP

Proof of Concept per l'eliminazione/scrittura arbitraria di file in Sysmon (CVE-2022-41120/CVE-2022-44704)

Vulnerabilità

La vulnerabilità si trova nel codice responsabile dell'evento ClipboardChange, raggiungibile tramite RPC. Gli utenti locali possono inviare dati al server RPC, che verranno poi scritti nella directory C:\Sysmon (ArchiveDirectory predefinita) e successivamente eliminati. Nelle versioni precedenti alla 14.11, Sysmon non verificava se la directory fosse stata creata da un utente con privilegi ridotti o se si trattasse di un junction, il che può essere sfruttato per eseguire eliminazione/scrittura arbitraria di file (in modo piuttosto limitato, poiché è possibile scrivere solo stringhe) nel contesto dell'utente NT AUTHORITY\SYSTEM. Nella versione 14.11/14.12, dopo il fix iniziale, Sysmon controllava se la directory esistesse e rifiutava di scrivere/eliminare file se la directory esisteva. Questa patch è stata bypassata facendo sì che Sysmon creasse prima la directory C:\Sysmon (tramite l'API CreateDirectory) e aprisse un handle su di essa prima che SetFileSecurity venisse chiamato e modificasse le DACL sulla directory C:\Sysmon.

Sfruttamento

Tutti i test sono stati eseguiti su Windows 10.

Nel mio PoC ho concatenato l'eliminazione/scrittura arbitraria di file per eliminare prima il file delle informazioni di installazione del driver della stampante e poi scrivere un file .INF modificato (poiché il servizio spooler è abilitato per impostazione predefinita e gli utenti con privilegi ridotti possono reinstallare i driver della stampante sui client Windows). I file delle informazioni di installazione possono essere abusati per eseguire ogni tipo di operazione, come la creazione di servizi, la modifica del registro, la copia di file, ecc. Ho scelto di copiare alcune DLL predefinite della stampante in c:\windows\system32 e di impostare le relative autorizzazioni in modo che gli utenti con privilegi ridotti possano modificarle; questo viene fatto utilizzando la direttiva CopyFiles (https://learn.microsoft.com/en-us/windows-hardware/drivers/install/inf-copyfiles-directive). Una volta copiato, il file viene sovrascritto con una DLL che avvierà un processo cmd.exe elevato. È possibile abusare della sola eliminazione arbitraria di file per l'elevazione dei privilegi sfruttando il comportamento del programma di installazione di Windows (trucco trovato da @KLINIX5 e documentato da ZDI qui https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks).

Versioni vulnerabili e prerequisiti

Tutti i test sono stati eseguiti sulle versioni 13.34-14.12. Non so esattamente quale sia la versione più vecchia vulnerabile, ma credo che le versioni 12.0 - 14.12 siano vulnerabili, poiché l'evento ClipboardChange è stato introdotto nella versione 12.0. Per sfruttare questa vulnerabilità, gli eventi che utilizzano ArchiveDirectory non dovrebbero essere abilitati (ClipboardChange e FileDelete, credo), poiché se questi due vengono usati, ArchiveDirectory verrà creata con autorizzazioni sicure.

Workaround

Se si utilizza una versione vulnerabile e non è possibile aggiornare, si può creare ArchiveDirectory (C:\Sysmon per impostazione predefinita) e impostare autorizzazioni che consentano l'accesso solo all'account NT AUTHORITY\SYSTEM.

Cronologia

  • 2022/06/13 - Vulnerabilità segnalata a Microsoft
  • 2022/06/16 - Vulnerabilità confermata.
  • 2022/11/08 - Patch e CVE rilasciati.
  • 2022/11/08 - Bypass segnalato a Microsoft.
  • 2022/11/11 - Microsoft non riesce a riprodurre la vulnerabilità e richiede un PoC diverso.
  • 2022/11/11 - Invio lo stesso PoC e suggerisco che sysmon non sia installato sulla VM di test o che l'installazione sia corrotta.
  • 2022/11/15 - Microsoft conferma il bypass.
  • 2022/11/28 - Microsoft rilascia la v14.13 che corregge la vulnerabilità (la CVE verrà rilasciata nel Patch Tuesday di dicembre)

Link e risorse

  • https://itm4n.github.io/fuzzing-windows-rpc-rpcview/
  • https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks
Scarica lo strumento