
Windows 로컬 권한 상승 - CdpSvc 서비스 경유 (쓰기 가능한 SYSTEM 경로 DLL 하이재킹)
CdpSvc 서비스를 통한 Windows 로컬 권한 상승 (쓰기 가능한 SYSTEM 경로 DLL 하이재킹)
Connected Devices Platform Service(또는 CDPSvc)는 NT AUTHORITY\LOCAL SERVICE 권한으로 실행되는 서비스로, 시작 시 절대 경로를 지정하지 않은 채 LoadLibrary() 호출로 누락된 cdpsgshims.dll DLL을 로드하려고 시도합니다. 따라서 DLL 검색 순서(Dll Search Order) 흐름의 폴더에서 DLL을 하이재킹할 수 있으며, C:\python27과 같이 쓰기 가능한 SYSTEM PATH 위치에서 DLL을 하이재킹하면 NT AUTHORITY\LOCAL SERVICE 권한으로 프로세스 또는 셸 접근 권한을 얻을 수 있습니다. 그런 다음 @itm4n의 PrintSpoofer 기법과 결합하여 NT AUTHORITY\SYSTEM 접근 권한을 획득합니다.
C:\CdpSvcLPE> powershell -ep bypass ". .\acltest.ps1"C:\CdpSvcLPE> mkdir C:\tempC:\CdpSvcLPE> copy impersonate.bin C:\tempnt authority\system 권한으로 실행됩니다.Youtube: https://youtu.be/Jfxfsc04H5o

\m/ 참고: 시스템 cmd 프롬프트를 획득했으면 cdpsvc 서비스를 중지하고 dll 파일과 bin 파일을 삭제하십시오.
by @404death
http://zeifan.my/security/eop/2019/11/05/windows-service-host-process-eop.html
https://itm4n.github.io/cdpsvc-dll-hijacking/
https://itm4n.github.io/printspoofer-abusing-impersonate-privileges/
https://github.com/itm4n/PrintSpoofer
https://gist.github.com/wdormann/eb714d1d935bf454eb419a34be266f6f