
Доказательство концепции эксплуатации для CVE-2024-57394: восстановление файлов с низкими привилегиями в System32, обеспечивающее перехват DLL и локальное повышение привилегий до SYSTEM через StorSvc.
Была выявлена уязвимость в системе управления конечными точками безопасности Qi-ANXIN Tianqing (протестировано на версии 10.0). Эта уязвимость позволяет пользователям с низкими привилегиями восстанавливать карантинный файл в произвольное местоположение, например C:\Windows\System32.
Злоумышленник может создать вредоносный DLL-файл, восстановить его в C:\Windows\System32 и использовать известные уязвимости перехвата DLL (например, LPE через StorSvc) для повышения привилегий до SYSTEM.
Создайте вредоносную DLL с именем sprintcsp.dll, которая выполняет вредоносные команды.

Разместите DLL на целевой машине; файл помещается в карантин.

Восстановите и добавьте файл в доверенные в клиенте EDR.

Файл успешно записан в C:\Windows\System32.

Создайте RpcClient.exe, который использует уязвимость перехвата DLL в службе StorSvc для выполнения вредоносной DLL sprintcsp.dll.
В качестве доказательства концепции DLL создаст службу с именем abc и выполнит бинарный файл по пути C:\Users\Public\test.exe от имени SYSTEM.
Ссылка: https://github.com/blackarrowsec/redteam-research/tree/master/LPE%20via%20StorSvc