
SUPERAntiSpyware Professional X <=10.0.1264 LPE Vulnerability PoC
이 취약점은 Secunnix Vulnerability Research Team의 M. Akil Gündoğan에 의해 발견 및 공개되었습니다. 이 저장소는 개념 증명(PoC)과 권고 사항을 포함할 것입니다.
SUPERAntiSpyware Professional X 10.0.1262는 비권한 사용자가 NTFS 디렉터리 정션을 통해 격리된 악성 DLL을 "C:\Program Files\SUPERAntiSpyware" 폴더로 복원할 수 있기 때문에 로컬 권한 상승에 취약합니다. 이는 악성코드로 탐지되는 조작된 version.dll 파일로 입증됩니다. SASCore64.exe가 "version.dll"에 대한 DLL 하이재킹 취약점을 가지고 있기 때문에, 시스템 재부팅 후 NT AUTHORITY\SYSTEM으로 셸을 획득합니다.
기술적 세부 사항 및 단계별 개념 증명(PoC):
version.dll 파일이 생성됩니다.version.dll이 SUPERAntiSpyware에 의해 이미 탐지되지 않은 경우, copy /b version_created.dll + malicious.zip version.dll 명령어를 사용하여 ".zip" 파일의 다른 악성 파일과 결합되어 악성으로 탐지됩니다. 이렇게 하면 생성된 ".dll" 파일이 SUPERAntiSpyware에 의해 악성으로 탐지되고 격리될 수 있습니다.version.dll을 그 안에 복사합니다. 그런 다음 폴더가 스캔되고 SUPERAntiSpyware가 DLL을 격리합니다.CreateMountPoint.exe를 사용하여 version.dll이 격리된 경로를 C:\Program Files\SUPERAntiSpyware 디렉터리에 마운트합니다. 이 도구는 다음 링크에서 사용할 수 있습니다 (https://github.com/googleprojectzero/symboliclink-testing-tools) 또는 동일한 작업을 위해 mklink 명령을 사용할 수 있습니다.NT AUTHORITY\SYSTEM 권한으로 세션을 엽니다.안타깝게도 사용할 수 없습니다. 취약점이 수정될 때까지 SUPERAntiSpyware를 제거할 것을 권장합니다.