
CVE-2021-36934 に対応した PowerShell ベースの PoC です。標準ユーザーが Windows 10 バージョン 1809 以降で SAM、Security、Software レジストリ ハイブを取得できるようにします。
特定のバージョンの Windows 10 では、標準ユーザーが [SYSTEMROOT]\System32\Config ディレクトリ内のファイルに対して読み取り/実行権限を持っています。これは、レジストリ ハイブがディスク上に存在する場所です。ただし、システム起動時にハイブが読み込まれてメモリ上にロックされるため、単にディレクトリに移動してコピー/貼り付けすることはできません。標準ユーザーは、ボリューム シャドウ コピーが存在する場合、そこからハイブを取得できます。
/ ! [](name-of-gif-file. gif)
このエクスプロイトの成功は、ボリューム シャドウ コピーが存在することに依存しています。それらが存在しない場合、このコードは役に立ちません。
この脆弱性は @jonasLyk によって発見されました。