
Prova de conceito de exploração para escrita arbitrária de arquivos no Sysmon 14.14, abusando do rastreamento de serviços do Windows para obter escalonamento de privilégios.
Este é um PoC para a falha de escrita arbitrária de arquivos no Sysmon versão 14.14

Após o último patch, o Sysmon verifica se o diretório Archive existe e, se existir, verifica se o diretório archive pertence a NT AUTHORITY\SYSTEM e se o acesso é concedido apenas a NT AUTHORITY\SYSTEM. Se ambas as condições forem verdadeiras, o Sysmon gravará/excluirá arquivos nesse diretório.
Como não é possível alterar a propriedade de arquivos/diretórios como um usuário de baixo privilégio, tive que encontrar um diretório que pertence a SYSTEM, mas que concede ao usuário de baixo privilégio (ou a qualquer grupo do qual o usuário de baixo privilégio é membro) acesso total ou pelo menos WRITE_DAC|DELETE|FILE_WRITE_ATTRIBUTES.
Não consegui encontrar tal diretório em uma instalação padrão, mas fui capaz de criar um abusando do rastreamento de serviços do Windows e do serviço RasMan.
Este PoC só funcionará no Sysmon versão 14.14 e em clientes Windows anteriores ao patch de abril, devido às mudanças introduzidas com o patch para CVE-2023-28222, que eliminou o truque que usei para criar um diretório pertencente a SYSTEM e conceder acesso total a um usuário de baixo privilégio. O PoC pode ser modificado para funcionar em clientes após o patch de abril se você puder abusar de outros serviços do Windows para criar diretórios (ou encontrar diretórios criados por aplicativos de terceiros :) )
https://itm4n.github.io/cve-2020-0668-windows-service-tracing-eop/ (@itm4n)