
Sheduled tasksとHardlinksのインポートを通じた権限昇格 - CVE-2019-1069
これは、SandboxEscaperによって公開されたエクスプロイトの1つを武器化したバージョンです。(https://github.com/SandboxEscaper/polarbearrepo)
コードの大部分は、rasta-mouseのCollectorServiceリポジトリ(https://github.com/rasta-mouse/CollectorService)から来ています。元のSandboxEscaperのC++コードからCVE-2019-0841のコードをC#に変更し、いくつかのチェックを追加しただけです。
また、必要なバイナリ(schtasks.exe、schedsvc.dll + エクスポートされたWindows XPジョブファイル)を追加しました。これらは実行時に展開され、その後削除されます。そのため、ここでは1つのバイナリだけで済みます。
Windows Defenderは、C:\windows\system32\tasksからC:\windows\system32\内のファイルへのハードリンクを作成するアプリケーションに対してヒューリスティック検出を持っているようです。そのため、Defenderが有効な場合、この実行ファイルはブロック/検出される可能性が高いです。
システムシェルを取得するには、実行ファイルを2回実行する必要があります。
SharpPolarBearを事前の相互同意なしにターゲットを攻撃するために使用することは違法です。すべての該当する地方、州、連邦法を遵守するのはエンドユーザーの責任です。開発者は一切の責任を負わず、このプログラムによって引き起こされた誤用や損害についても責任を負いません。教育目的またはペネトレーションテストの目的でのみ使用してください。