
CVE-2024-31771에 대한 개념 증명 익스플로잇으로, TotalAV에서 심볼릭 링크 공격을 통한 임의 파일 쓰기를 시연하며, DLL 심기와 Windows Update 서비스를 통한 SYSTEM 권한 상승을 가능하게 합니다.
TotalAV 버전 6.0.x
https://github.com/restdone/CVE-2024-31771/assets/42227817/ffe0c2ec-4ea6-4c29-852f-456b2e62f5b1
타임라인:
2024년 2월 13일: 6.0.740 취약점 발견 및 TotalAV에 보고.
2024년 2월 15일: TotalAV가 문제를 확인하고 재현함.
2024년 2월 19일: TotalAV가 다른 공급업체와 협력 중이었음. 해당 공급업체가 작업 중이라고 조언함.
2024년 3월 18일 ~ 4월 19일: 업데이트 요청, TotalAV로부터 응답 없음.
2024년 5월 3일: CVE ID 요청 및 TotalAV에 추가 업데이트 요청. TotalAV가 해당 문제에 대한 업데이트가 없다고 답변.
2024년 5월 11일: 버전 6.0.1028이 여전히 취약함. 공급업체로부터 완화 계획 없음.
단계:
msfvenom(Metasploit 익스플로잇 소프트웨어 패키지의 일부)으로 생성된 악성 DLL을 다운로드합니다. 비디오에서는 Windows 업데이트 서비스가 로드하는 DLL을 대상으로 했습니다.
DLL이 격리된 후, 다운로드 파일 위치를 C:\Windows\System32\에 연결하는 정션을 생성합니다. 예: c:\users<username>\downloads\test를 연결
C:\Users\player1\Desktop\CreateMountPoint.exe "C:\Users\player1\Downloads\test" "C:\Windows\System32"
DLL을 복원하면 파일이 마운트 지점인 C:\Windows\System32\에 기록됩니다.

복원 후 DLL이 다시 위협으로 감지되어 격리로 이동됩니다.
격리에서 DLL을 다시 복원하면 파일이 다시 C:\Windows\System32\에 기록됩니다.
그런 다음 Windows 업데이트 서비스가 트리거되면 악성 DLL을 로드하고 공격자는 nt authority\SYSTEM 권한을 얻습니다.
(New-Object -ComObject Microsoft.Update.Session).CreateUpdateSearcher().Search('IsInstalled=0')
참고: https://github.com/googleprojectzero/symboliclink-testing-tools
Filip님께 특별 감사 !!! (https://github.com/Wh04m1001)