
WPTaskScheduler RPC 지속성 & 작업 스케줄러를 통한 CVE-2024-49039
WPTaskScheduler.dll은 win 10 1507부터 Task Scheduler의 구성 요소입니다.
보안 연구자들이 분석한 결과, 이는 지속성에 사용되는 백도어 도구로 추정됩니다.
연구진은 이 도구가 제한된 토큰 샌드박스, 자식 프로세스 제한을 우회하고 Medium Integrity로 상승시킬 수 있음을 발견했습니다.
1: RPC 연결을 설정하지만, Google Chrome 렌더러 프로세스와 같은 제한된 토큰은 RPC 연결을 설정할 수 없는 것으로 보입니다.
따라서 쓸모없을 수도 있을까요? 글쎄요, audio.mojom.AudioService 및 gpu-process 우회 성공......
2: AppContainers는 탈출할 수 없는 것으로 보이지만, 이것이 유일한 공격 지점이 아니라고 단정하기는 어렵습니다.
재시작 전에 (BasepCreateLowBox->NtCreateLowBoxToken)에서 실패하고, 재시작 후 AppContainers로 프로세스 생성 성공?
__WPTaskScheduler.dll!TsiRefisterRPCInterface__는 RPC 인터페이스 보안을 조정하여 더 이상 Everyone이 접근할 수 없습니다.
이제 최소 Medium Integrity가 필요합니다 (및 기타 서비스 계정...)

Visual Studio 2022 -> Release x64
지속성과 테스트용 PoC를 모두 포함.
https://www.tenforums.com/general-support/157178-hidden-task-revealer.html...... 에서 WpTasks.exe를 다운로드할 것을 권장합니다.
1: EXE로 컴파일하고 SystemInformer, TokenUniverse, sandbox-attacksurface-analysis-tools 또는 다른 도구를 사용해 실험해 보세요.
2: DLL로 컴파일하고 Reflective DLL Injection 또는 MemoryModule을 사용하여 실제 시나리오에서 실험해 보세요.
(Chrome Low Integrity-> gpu-process, audio.mojom.AudioService)
그런데, Untrust Sandbox Process에서 'donut shellcode'를 사용하면 어떻게 될까요...
Windows 11 23H2 (10.0.22631.4317) x64
Windows Server 2016 (10.0.14393.5786) x64
Windows 10 2019 LTSC (10.0.17763.316) x86
1: https://www.tenforums.com/general-support/157178-hidden-task-revealer.html
2: https://www.tenforums.com/general-support/157178-hidden-task-revealer-6.html
3: https://cyber.wtf/2022/06/01/windows-registry-analysis-todays-episode-tasks/
4: https://github.com/gtworek/PSBits/tree/master/WNF
5: https://googleprojectzero.blogspot.com/2015/05/in-console-able.html