
Cisco AnyConnect HostScanのDLLハイジャックおよびIPCコマンドインジェクションによるローカル権限昇格の概念実証であり、悪意のあるdbghelp.dllをロードするためのDLLプロキシを実証します。
Cisco AnyConnect Posture(HostScan)のローカル権限昇格:CVE-2021-1366
Windows向けCisco AnyConnect Secure Mobility Clientのプロセス間通信(IPC)チャネルの脆弱性により、認証済みのローカル攻撃者が、AnyConnectクライアントにVPN Posture(HostScan)モジュールがインストールされている場合、影響を受けるデバイス上でDLLハイジャック攻撃を実行できる可能性があります。
このPOCは、Cisco Security Service ciscod.exe に対して2つの priv_file_copy IPCコマンドを送信し、2つのDLLを C:\Program Files(x86)\Cisco\Cisco HostScan\bin\ ディレクトリにコピーします。Cisco Security Serviceの再起動後、ciscod.exe は悪意のあるdbghelp.dll(DLLプロキシを使用)をロードします。
%TEMP% フォルダ内に Cisco\Cisco HostScan ディレクトリを作成するdbghelp.dll という名前を付け、フォルダ %TEMP%\Cisco\Cisco HostScan にコピーする"C:\Windows\SysWOW64\dbghelp.dll" をフォルダ %TEMP%\Cisco\Cisco HostScan にコピーし、dbghelp_orig.dll にリネームするciscod.exe のプロセスハロウイングが実行され、このPOCプロセスに置き換わり、2つのIPCコマンドが送信されます。ProcessHollowing.exe C:\Program Files(x86)\Cisco\Cisco HostScan\bin\ciscod.exe CVE-2021-1366.exe
dbghelp.dll と dbghelp_orig.dll が C:\Program Files(x86)\Cisco\Cisco HostScan\bin\ にコピーされるはずです。https://www.coresecurity.com/core-labs/articles/analysis-cisco-anyconnect-posture-hostscan-local-privilege-escalation-cve-2021
https://www.coresecurity.com/core-labs/advisories/cisco-anyconnect-posture-hostscan-security-service-local-privilege-escalation
https://itm4n.github.io/dll-proxying/
https://github.com/ivkin25/Process-Hollowing