
Escalação de Privilégio Local no Windows via serviço CdpSvc (Sequestro de DLL em caminho SYSTEM gravável)
Elevação de privilégio local no Windows via serviço CdpSvc (Dll Hijacking em caminho do SYSTEM gravável)
O Connected Devices Platform Service (ou CDPSvc) é um serviço executado como NT AUTHORITY\LOCAL SERVICE e tenta carregar a DLL cdpsgshims.dll ausente na inicialização por meio de uma chamada a LoadLibrary(), sem especificar seu caminho absoluto. Portanto, é possível sequestrar a DLL no fluxo da ordem de pesquisa de DLL e obter acesso a processo ou shell com NT AUTHORITY\LOCAL SERVICE se sequestrarmos a DLL em um local gravável do PATH do SYSTEM, como C:\python27. Então, combino isso com a técnica PrintSpoofer do @itm4n para obter acesso a NT AUTHORITY\SYSTEM.
C:\CdpSvcLPE> powershell -ep bypass ". .\acltest.ps1"C:\CdpSvcLPE> mkdir C:\tempC:\CdpSvcLPE> copy impersonate.bin C:\tempnt authority\system.Youtube: https://youtu.be/Jfxfsc04H5o

\m/ Nota: quando você obtiver o prompt de comando do sistema, pare o serviço cdpsvc e exclua o arquivo dll e o arquivo bin.
por @404death
http://zeifan.my/security/eop/2019/11/05/windows-service-host-process-eop.html
https://itm4n.github.io/cdpsvc-dll-hijacking/
https://itm4n.github.io/printspoofer-abusing-impersonate-privileges/
https://github.com/itm4n/PrintSpoofer
https://gist.github.com/wdormann/eb714d1d935bf454eb419a34be266f6f