
Exploit de prova de conceito para CVE-2021-36934, exportando arquivos de Volume Shadow Copy do Windows para permitir escalonamento de privilégios e falsificação de credenciais baseada em hash.
CVE-2021–36934
O hash derivado é usado para falsificação, como PTH e contas. Não há análise detalhada aqui.
Além disso, dado que os direitos de acesso à maioria dos arquivos do sistema podem ser obtidos, deve haver mais de um método de exploração, incluindo oficiais da Microsoft, que também caracterizaram isso como uma vulnerabilidade de escalonamento de privilégios.
Um script simples é usado para exportar arquivos de shadow volumes, e apenas fornece ideias. Tendo em vista que não há autoridade de administrador, é mais fácil escrever por conta própria, e é mais fácil evitar detecção do que mimikatz, e o efeito deve ser melhor. Cada um tem opiniões diferentes.
Todas as versões após o Windows 10 versão 1809.