
PoC для повышения привилегий в Windows и внедрения кода с использованием OfficeClickToRun RPC и недокументированных манипуляций с shim для инъекции DLL в процессы SYSTEM.
Инструменты из доклада на DEFCON 32 «SHIM me what you got — манипулирование Shim и Office для внедрения кода»
Office Injector — вызывает RPC-метод в службе OfficeClickToRun, который внедряет DLL в приостановленный процесс, работающий с правами NT AUTHORITY\SYSTEM и запущенный службой планировщика задач, что приводит к повышению привилегий с администратора до SYSTEM.
Shim Injector — записывает недокументированную структуру данных shim в память другого процесса, что заставляет apphelp.dll применить исправление «Inject Dll» к этому процессу без регистрации нового файла SDB в системе и даже без записи такого файла на диск.