
Подробности: https://offsec.almond.consulting/windows-error-reporting-arbitrary-file-move-eop.html
Вам понадобится библиотека NtApiDotNet для запуска, а также корректный файл Report.wer; оба файла должны находиться в том же каталоге, что и скрипт poc.ps1.
Чтобы создать файл отчета WER, выполните команду [Environment]::FailFast('Error') в PowerShell и найдите файл отчета в %ProgramData%\Microsoft\Windows\WER\ReportQueue.
Скрипт можно запустить следующей командой:
powershell -exec bypass -C ". .\poc.ps1; Test-Exploit"
Протестировано на Windows 10 1903.
Я скомпилировал файл NtApiDotNet.dll.
Локальный тест прошёл успешно.