
Exploração para obter NT SYSTEM em bugs de criação de diretórios privilegiados com o Windows Error Reporting
Transformando em arma para obter NT AUTHORITY\SYSTEM por meio de bugs de criação de diretórios privilegiados com o Windows Error Reporting
Descobri que comctl32.dll (que está ausente no diretório do sistema, que na verdade não existe) foi carregada por wermgr.exe via relatório de erros do Windows ao executar schtasks. Isso significa que, se pudermos criar uma pasta chamada C:\windows\system32\wermgr.exe.local com ACL de permissão total, podemos sequestrar a comctl32.dll nessa pasta. Então, criei este poc como um método de criação de diretório para obter um shell NT AUTHORITY\SYSTEM.
POC.wmv (com o bug de criação de diretório da backblaze)
(se você tiver um bug de criação de diretório por meio de vulnerabilidades de serviço, não precisará de acesso de administrador)
wermgr.exe.local em C:\Windows\System32\cacls C:\Windows\System32\wermgr.exe.local /e /g everyone:fspawn.dll e o dircreate2system.exe no mesmo diretório.dircreate2system.exe.
Você também pode usar outros métodos visualizando este dir_create2system.txt