
Незаключённый в кавычки путь службы Asus GameSdk
Незакавыченный путь службы Asus GameSdk
wmic service get name,displayname,pathname,startmode | findstr /i "auto" | findstr /i /v "c:\windows\\" | findstr /i /v """
C:\>sc qc "GameSDK Service"
[SC] QueryServiceConfig OPERAZIONI RIUSCITE
NOME_SERVIZIO: GameSDK Service
TIPO : 10 WIN32_OWN_PROCESS
TIPO_AVVIO : 2 AUTO_START
CONTROLLO_ERRORE : 1 NORMAL
NOME_PERCORSO_BINARIO : C:\Program Files (x86)\ASUS\GameSDK Service\GameSDK.exe
GRUPPO_ORDINE_CARICAMENTO :
TAG : 0
NOME_VISUALIZZATO : GameSDK Service
DIPENDENZE :
SERVICE_START_NAME : LocalSystem
Если атакующий уже скомпрометировал систему, а текущий пользователь имеет привилегии на запись в папку "C:\Program Files (x86)\ASUS" или в "C:", он может разместить там свои файлы "Program.exe" или "GameSDK.exe" соответственно, и при запуске службы будет запущен вредоносный файл вместо оригинального "GameSDK.exe".
Атакующий может повысить свои привилегии в системе.