
Windows Error Reporting을 이용한 권한 있는 디렉터리 생성 버그를 무기화하여 NT SYSTEM 권한 획득
특권 디렉터리 생성 버그와 Windows Error Reporting을 이용해 NT AUTHORITY\SYSTEM을 획득하는 무기화
저는 comctl32.dll(시스템 디렉터리에 실제로 존재하지 않는 누락된 파일)이 schtasks를 실행함으로써 Windows 오류 보고를 통해 wermgr.exe에 로드된다는 것을 발견했습니다. 즉, C:\windows\system32\wermgr.exe.local 폴더를 Full 권한 ACL로 생성할 수 있다면 해당 폴더에서 comctl32.dll을 하이재킹할 수 있습니다. 그래서 이 poc을 디렉터리 생성으로 NT AUTHORITY\SYSTEM 셸을 얻는 방법으로 만들었습니다.
POC.wmv (backblaze의 디렉터리 생성 버그를 사용)
(서비스 취약점을 통한 디렉터리 생성 버그가 있다면 관리자 액세스가 필요하지 않습니다.)
C:\Windows\System32\에 wermgr.exe.local 디렉터리를 생성합니다.cacls C:\Windows\System32\wermgr.exe.local /e /g everyone:fspawn.dll 파일과 dircreate2system.exe를 같은 디렉터리에 둡니다.dircreate2system.exe를 실행합니다.
다른 방법을 사용하려면 이 링크를 참조하세요 dir_create2system.txt