
Prova de conceito de exploit para CVE-2024-57394: restauração de arquivos com privilégios baixos para System32, permitindo sequestro de DLL e escalonamento local de privilégios para SYSTEM via StorSvc.
Uma vulnerabilidade foi identificada no Sistema de Gerenciamento de Segurança de Endpoint Qi-ANXIN Tianqing (testado na versão 10.0). Essa vulnerabilidade permite que usuários de baixo privilégio restaurem um arquivo em quarentena para um local arbitrário, como C:\Windows\System32.
Um atacante pode criar uma DLL maliciosa, restaurá-la para C:\Windows\System32 e explorar vulnerabilidades conhecidas de DLL hijacking (por exemplo, LPE via StorSvc) para elevar privilégios a SYSTEM.
Crie uma DLL maliciosa chamada sprintcsp.dll que execute comandos maliciosos.

Transfira a DLL para a máquina de destino; o arquivo é colocado em quarentena.

Restaure e confie no arquivo no cliente EDR.

O arquivo é gravado com sucesso em C:\Windows\System32.

Crie RpcClient.exe, que aproveita uma vulnerabilidade de DLL hijacking no serviço StorSvc para executar a DLL maliciosa sprintcsp.dll.
Como prova de conceito, a DLL criará um serviço chamado abc e executará o binário em C:\Users\Public\test.exe como SYSTEM.
Referência: https://github.com/blackarrowsec/redteam-research/tree/master/LPE%20via%20StorSvc