Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-36874_BOF — BOF do CobaltStrike armado para CVE-2023-36874 Elevação de Privilégio Local do Relatório de Erros do Windows | Kitploit
Ferramentas/GitHubGitHub/octoberfest7/cve-2023-36874_bof
Escalada de PrivilégiosFrameworks de ExploraçãoExploraçãoPós-ExploraçãoRed TeamingDesenvolvimento de PayloadsExploração de Binários
GitHuboctoberfest7/cve-2023-36874_bof

CVE-2023-36874_BOF

BOF do CobaltStrike armado para CVE-2023-36874 Elevação de Privilégio Local do Relatório de Erros do Windows

Ver Repositório
20626há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-36874 Windows Error Reporting LPE BOF

Introdução

Esta é uma implementação madura e operacional de BOF do CobaltStrike do exploit LPE do Windows Error Reporting CVE-2023-36874 de Filip Dragovic (@filip_dragovic). Ele fez o trabalho pesado ao criar um exploit funcional realizando engenharia reversa da DLL vulnerável em questão e criando as estruturas COM não documentadas que são críticas para este exploit.

Este BOF irá soltar um EXE especificado pelo usuário no disco da máquina alvo e então acionar a vulnerabilidade, resultando na execução do EXE pelo SYSTEM.

A Microsoft credita o Google Threat Analysis Group pela divulgação desta vulnerabilidade, no entanto, ela chegou ao meu conhecimento através da pesquisa publicada pela CrowdStrike.

Esta postagem de blog lista muitos artefatos diferentes relacionados a este exploit; com base na convenção de nomenclatura dos artefatos (8.exe, 2016.exe, 2019.exe, 10new+11.exe, etc), bem como no fato de que a Microsoft lançou patches para ele desde o Server 2008, pode-se inferir que esta vulnerabilidade afeta várias versões diferentes do Windows.

Este BOF é funcional apenas contra Windows 10 e Windows 11 21H1 - 22H2; pode funcionar contra 20H1/H2 também, mas não tenho uma máquina para testar. Em versões anteriores do Windows, este exploit irá travar o processo que o executa. Tenho um palpite de que isso está relacionado a diferenças nas estruturas COM do wercplsupport.dll e que com algum trabalho extra isso poderia ser superado, mas existem muitos outros exploits por aí para versões anteriores do Windows, então vou deixar essa tarefa para outros por enquanto.

Uso

Carregue o wer_lpe.cna no CobaltStrike e o comando wer_lpe será preenchido.

Forneça o caminho para o EXE que deseja enviar e, opcionalmente, um diretório para o qual seu usuário atual com privilégios reduzidos tenha acesso de gravação. Se nenhum diretório for especificado, o wer_lpe tentará gravar no diretório atual do Beacon.

image

Evasão / Personalização

Alguns recursos adicionais foram adicionados ao POC original para manter a OPSEC/tentar eliminar assinaturas estáticas, bem como fazer a limpeza automática após a exploração.

Como parte do exploit, uma nova pasta deve ser criada no diretório C:\ProgramData\Microsoft\Windows\WER\ReportArchive. Esta pasta conterá o arquivo Report.wer que deve ser gravado em disco como parte da cadeia do exploit. O exploit original de Filip cria um diretório chamado "MyFolder". Observando pastas/relatórios reais contidos no diretório ReportArchive, podemos ter uma ideia melhor de uma convenção de nomenclatura que melhor escapará de detecções básicas.

image

O BOF contém stubs de duas pastas reais encontradas no diretório ReportArchive de uma máquina (uma está comentada). Em tempo de execução, o wer_lpe irá gerar aleatoriamente um GUID e anexá-lo ao stub selecionado para criar uma pasta verossímil (e estatisticamente única) na qual criar o arquivo Report.wer.

image

O arquivo report.wer é outro indicador estático fácil pelo qual este exploit pode ser detectado. O exploit original empacota o arquivo Report.wer como um recurso dentro do EXE; este BOF irá localizar e ler 'Report.wer' do diretório do exploit na máquina de ataque e enviá-lo ao Beacon para gravar em disco. Isso abre a porta para o usuário substituir o arquivo Report.wer pré-empacotado por um arbitrário de sua escolha.

Várias das chamadas COM dentro do exploit exigem strings arbitrárias para que o exploit prossiga; elas também foram substituídas por strings aleatórias geradas em tempo de execução.

Como este exploit executa um EXE arbitrário, a limpeza pode se tornar um problema se você quiser que seu EXE seja executado continuamente (no caso de fazê-lo executar um novo Beacon), porque o EXE ficará bloqueado no disco. O Wer_lpe implementou a Auto-Exclusão criada por LloydLabs (da qual continuo obtendo resultados fantásticos) para combater esse problema. O Wer_lpe tentará excluir/limpar todos os arquivos e diretórios criados durante o curso do exploit e fornecerá um relatório de status de seu sucesso/fracasso ao fazê-lo.

Notas

Porque tentar executar um EXE arbitrário e não assinado em 2023 em uma máquina alvo é muitas vezes um exercício fútil, explorei tentar fazer com que o exploit executasse o wermgr.exe REAL (copiado para um diretório arbitrário) para aproveitar oportunidades de DLL sideloading. Devido à natureza do exploit, isso não é possível. Veja esta thread no Twitter para mais detalhes.

Este exploit falhará se executado por um usuário que tenha direitos de Administrador local na máquina; isso se deve ao código vulnerável personificar o usuário com (parafraseando) a "mais alta integridade disponível". Para um usuário que é Administrador local, isso significa que seu token de Administrador será personificado, o qual tem um mapa de dispositivos DOS separado de seu token de integridade média que tem o redirecionamento necessário implementado para acionar a vulnerabilidade. Este exploit não substitui uma bypass de UAC.

Mitigação

A Microsoft lançou um patch para esta vulnerabilidade em 11 de julho de 2023 como parte da atualização de segurança mensal para quase todos os sistemas operacionais concebíveis que as pessoas ainda possam estar executando; atualizem suas máquinas, pessoal.

Créditos / Recursos

Em primeiro lugar, muito obrigado a Filip Dragovic (@filip_dragovic) por seu código funcional, bem como por sua disposição em conversar comigo e me educar sobre seu processo de desenvolvimento para este exploit.

CrowdStrike por seu artigo.
LloydLabs por seu código de Auto-Exclusão.

Baixar ferramenta