
WPTaskScheduler RPC永続化 & CVE-2024-49039(Task Scheduler経由)
WPTaskScheduler.dll は、Windows 10 1507 以降の Task Scheduler のコンポーネントです。
これは、永続化に使用されるバックドアツールである可能性が高く、セキュリティ研究者によって分析されました。その研究者らは、Restricted Token サンドボックスと子プロセス制限をバイパスし、Medium Integrity に昇格できることを発見しました。
1: RPC 接続を確立します。ただし、Google Chrome のレンダラープロセスなどの制限付きトークンは RPC 接続を確立できないように見えるため、役に立たないのでしょうか? いや、audio.mojom.AudioService と gpu-process ではバイパスに成功しています......
2: AppContainers はエスケープできないように見えますが、これが唯一の攻撃ポイントではないと考えるのは難しいです。再起動前に (BasepCreateLowBox->NtCreateLowBoxToken) で失敗し、再起動後は AppContainers としてプロセス生成に成功する?
WPTaskScheduler.dll!TsiRefisterRPCInterface が RPC Interface のセキュリティを調整し、Everyone からアクセスできなくなりました。
少なくとも現在は Medium Integrity が必要(およびその他のサービスアカウント...)

Visual Studio 2022 -> Release x64 永続化とテスト用の PoC の両方です。
https://www.tenforums.com/general-support/157178-hidden-task-revealer.html から WpTasks.exe をダウンロードすることをお勧めします......
1: EXE としてコンパイルし、SystemInformer、TokenUniverse、sandbox-attacksurface-analysis-tools などのツールで試してください。
2: DLL としてコンパイルし、Reflective DLL Injection または MemoryModule を使用して実際のシナリオで試してください。 (Chrome Low Integrity-> gpu-process, audio.mojom.AudioService) ところで、Untrust Sandbox Process 内で "donut shellcode" が実行されたらどうなるのだろうか...
Windows 11 23H2 (10.0.22631.4317) x64 Windows Server 2016 (10.0.14393.5786) x64 Windows 10 2019 LTSC (10.0.17763.316) x86
1: https://www.tenforums.com/general-support/157178-hidden-task-revealer.html 2: https://www.tenforums.com/general-support/157178-hidden-task-revealer-6.html 3: https://cyber.wtf/2022/06/01/windows-registry-analysis-todays-episode-tasks/ 4: https://github.com/gtworek/PSBits/tree/master/WNF 5: https://googleprojectzero.blogspot.com/2015/05/in-console-able.html