Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/je5442804/wptaskscheduler_cve-2024-49039
Escalada de PrivilégiosMecanismos de PersistênciaAnálise de VulnerabilidadesExploraçãoPós-ExploraçãoRed TeamingDesenvolvimento de Payloads
GitHubje5442804/wptaskscheduler_cve-2024-49039

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

WPTaskScheduler_CVE-2024-49039

WPTaskScheduler Persistência RPC & CVE-2024-49039 via Agendador de Tarefas

Ver Repositório
146305há 1 anoRevisado pelo Kitploit

WPTaskScheduler Persistence & CVE-2024-49039, como uma das Superfícies de Ataque no Agendador de Tarefas.

WPTaskScheduler.dll é um componente do Agendador de Tarefas, desde o Windows 10 1507.

Esta é provavelmente uma ferramenta backdoor usada para persistência, que foi analisada por pesquisadores de segurança, que descobriram que é capaz de contornar o Restricted Token Sandbox, restrições de processos-filho e elevar para Integridade Média.

???

1: Estabelecer conexão RPC, mas tokens restritos, como o processo renderizador do Google Chrome, parecem incapazes de estabelecer conexão RPC, então poderia ser inútil? Bem, audio.mojom.AudioService e bypass do processo gpu tiveram sucesso......

2: Parece que os AppContainers não conseguem escapar, mas é difícil afirmar que este não é o único ponto de ataque. Falha em (BasepCreateLowBox->NtCreateLowBoxToken) antes da reinicialização, e criação de processo bem-sucedida como AppContainers após a reinicialização?

Correção:

WPTaskScheduler.dll!TsiRefisterRPCInterface ajusta a segurança da interface RPC, não sendo mais acessível por Todos. Requer pelo menos Integridade Média agora (e outras Contas de Serviço...)

Projeto

Visual Studio 2022 -> Release x64
Tanto persistência quanto um PoC para testar.

Teste

Sugiro baixar o WpTasks.exe de https://www.tenforums.com/general-support/157178-hidden-task-revealer.html......

1: Compile como exe, use SystemInformer, TokenUniverse, sandbox-attacksurface-analysis-tools ou outras ferramentas para brincar.

2: Compile como dll, use Reflective DLL Injection ou MemoryModule para brincar em cenários reais, (Chrome Low Integrity -> processo gpu, audio.mojom.AudioService) a propósito, o que acontece se "donut shellcode" em Untrust Sandbox Process...

Testado em

Windows 11 23H2 (10.0.22631.4317) x64
Windows Server 2016 (10.0.14393.5786) x64
Windows 10 2019 LTSC (10.0.17763.316) x86

Referências e Créditos

1: https://www.tenforums.com/general-support/157178-hidden-task-revealer.html
2: https://www.tenforums.com/general-support/157178-hidden-task-revealer-6.html
3: https://cyber.wtf/2022/06/01/windows-registry-analysis-todays-episode-tasks/
4: https://github.com/gtworek/PSBits/tree/master/WNF
5: https://googleprojectzero.blogspot.com/2015/05/in-console-able.html

Baixar ferramenta