
PoC per CVE-2021-36934, che consente a un utente standard di recuperare le hive del Registro di sistema SAM, Security e Software in Windows 10 versione 1809 o successive.
PoC basato su PowerShell per CVE-2021-36934, che consente a un utente standard di recuperare gli hive del Registro di sistema SAM, Security e Software in Windows 10 versione 1809 o successiva.
Nelle versioni specifiche di Windows 10, gli utenti standard hanno diritti di lettura/esecuzione sui file nella directory [SYSTEMROOT]\System32\Config, che è dove risiedono su disco gli hive del Registro di sistema. Non si può però semplicemente navigare nella directory e copiare/incollare, poiché gli hive vengono caricati in memoria all'avvio del sistema e sono bloccati. Un utente standard può recuperare gli hive dalle Copie shadow del volume (Volume Shadow Copies), se esistono.
/ ! [](name-of-gif-file. gif)
Il successo di questo exploit dipende dal fatto che esistano le Copie shadow del volume... senza di esse il codice non è utile.
La vulnerabilità è stata scoperta da @jonasLyk.