
Escalação de privilégios através da importação de tarefas agendadas + Hardlinks - CVE-2019-1069
Esta é uma versão armada de um dos exploits publicados por SandboxEscaper daqui (https://github.com/SandboxEscaper/polarbearrepo).
A maior parte do código vem do repositório CollectorService do rasta-mouse (https://github.com/rasta-mouse/CollectorService). Apenas mudei o código do CVE-2019-0841 do código C++ original do SandboxEscaper para C# e adicionei algumas verificações.
Também adicionei os binários necessários (schtasks.exe, schedsvc.dll + um exported Windows XP Job File), que são descompactados durante a execução e excluídos depois. Então você precisa apenas de um binário aqui.
O Windows Defender parece ter uma detecção heurística para aplicativos que criam um hardlink de C:\windows\system32\tasks para um arquivo em C:\windows\system32. Portanto, com o Defender, este executável provavelmente será bloqueado/detectado.
Você precisa executar o executável duas vezes para obter um shell de sistema.
O uso do SharpPolarBear para atacar alvos sem consentimento mútuo prévio é ilegal. É responsabilidade do usuário final obedecer a todas as leis locais, estaduais e federais aplicáveis. Os desenvolvedores não assumem nenhuma responsabilidade e não são responsáveis por qualquer uso indevido ou dano causado por este programa. Use apenas para fins educacionais / de teste de penetração.