
Veeam Agent for Microsoft Windows의 취약점(CVE-2022-26503)은 로컬 권한 상승을 허용합니다. 이 취약점을 성공적으로 악용한 공격자는 LOCAL SYSTEM 권한으로 임의 코드를 실행할 수 있습니다.
@ultrayoba님에게 감사를 전합니다.
구현된 패치는 역직렬화의 흔적을 보여줍니다:

Veeam 공식 KB 언급:
Veeam Agent for Microsoft Windows는 Microsoft .NET 데이터 직렬화 메커니즘을 사용합니다. 로컬 사용자는 Veeam Agent for Windows Service가 연 네트워크 포트 (기본적으로 TCP 9395) 로 악성 코드를 보낼 수 있으며, 이 코드는 제대로 역직렬화되지 않습니다.
지정된 포트 이면의 프로세스를 검토하면 Veeam.EndPoint.Service.exe가 발견됩니다.

Veeam.EndPoint.Service.exe를 검토하면 .NET Remoting용 VeeamService 등록이 확인됩니다.

등록된 채널과 통신하는 프로세스를 통해 Veeam.EndPoint.Tray.exe에 대한 정보가 드러나며, 이 채널이 Tray 프로세스에서 사용되고 있음을 보여줍니다.

Tray가 로드한 모듈은 Veeam.Common.Remoting.dll을 나타냅니다.

Secure가 활성화된 TcpClientChannel 사용

