Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-36874_BOF — Вооружённый CobaltStrike BOF для CVE-2023-36874 Windows Error Reporting LPE | Kitploit
Инструменты/GitHubGitHub/octoberfest7/cve-2023-36874_bof
Повышение привилегийФреймворки для эксплойтовЭксплуатацияПост-эксплуатацияRed TeamingРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов
GitHuboctoberfest7/cve-2023-36874_bof

CVE-2023-36874_BOF

Вооружённый CobaltStrike BOF для CVE-2023-36874 Windows Error Reporting LPE

Репозиторий
206262 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-36874 Windows Error Reporting LPE BOF

Введение

Это зрелая и рабочая реализация BOF для CobaltStrike эксплойта LPE для Windows Error Reporting, созданного Филипом Драговичем (@filip_dragovic) — CVE-2023-36874. Он проделал основную работу по созданию рабочего эксплойта, реверс-инжинирингу уязвимой DLL и созданию недокументированных COM-структур, критически важных для этого эксплойта.

Данный BOF загружает указанный пользователем EXE-файл на целевую машину и затем запускает уязвимость, в результате чего EXE выполняется от имени SYSTEM.

Microsoft благодарит Группу анализа угроз Google за раскрытие этой уязвимости, однако я узнал о ней из опубликованного исследования CrowdStrike.

В этой статье перечислено множество различных артефактов, связанных с эксплойтом; исходя из соглашения об именах артефактов (8.exe, 2016.exe, 2019.exe, 10new+11.exe и т.д.), а также из того факта, что Microsoft выпустила исправления для всех версий вплоть до Server 2008, можно сделать вывод, что эта уязвимость затрагивает довольно много различных версий Windows.

Данный BOF работает только против Windows 10 и Windows 11 21H1 — 22H2; возможно, он также работает против 20H1/H2, но у меня нет машины для тестирования. На более ранних версиях Windows этот эксплойт приведёт к краху процесса, в котором он выполняется. У меня есть подозрение, что это связано с различиями в структурах COM в wercplsupport.dll, и что при дополнительной работе это можно преодолеть, но для предыдущих версий Windows существует много других эксплойтов, поэтому я пока оставлю эту задачу другим.

Использование

Загрузите wer_lpe.cna в CobaltStrike, и команда wer_lpe станет доступна.

Укажите путь к EXE-файлу, который вы хотите загрузить, и, опционально, каталог, куда ваш текущий пользователь с низкими привилегиями имеет права на запись. Если каталог не указан, wer_lpe попытается записать в текущий каталог Beacon.

image

Обход защиты / Кастомизация

В оригинальный POC были добавлены несколько дополнительных функций для поддержания OPSEC/попытки обойти статические сигнатуры, а также для автоматической очистки после эксплуатации.

В рамках эксплойта необходимо создать новую папку в каталоге C:\ProgramData\Microsoft\Windows\WER\ReportArchive. Эта папка будет содержать файл Report.wer, который должен быть сохранён на диск как часть цепочки эксплойта. Оригинальный эксплойт от Филипа создаёт каталог с именем "MyFolder". Просматривая реальные папки/отчёты в каталоге ReportArchive, мы можем получить лучшее представление о соглашении об именовании, которое позволит легче обойти простые детекты.

image

BOF содержит заглушки двух реальных папок, найденных в каталоге ReportArchive на машине (одна из них закомментирована). Во время выполнения wer_lpe случайным образом генерирует GUID и добавляет его к выбранной заглушке, чтобы создать правдоподобную (и статистически уникальную) папку, в которой будет создан файл Report.wer.

image

Файл report.wer — ещё один простой статический индикатор, по которому можно обнаружить этот эксплойт. Оригинальный эксплойт упаковывает Report.wer как ресурс внутри EXE; данный BOF находит и считывает 'Report.wer' из каталога эксплойта на атакующей машине и отправляет его в Beacon для записи на диск. Это открывает возможность для пользователей заменить предупакованный Report.wer на произвольный по своему выбору.

Несколько COM-вызовов внутри эксплойта требуют произвольных строк для продолжения работы эксплойта; они также были заменены на строки, генерируемые во время выполнения.

Поскольку этот эксплойт запускает произвольный EXE, очистка может стать проблемой, если вы хотите, чтобы ваш EXE работал непрерывно (например, если он запускает новый Beacon), потому что EXE будет заблокирован на диске. Wer_lpe реализовал самоудаление, созданное LloydLabs (которое продолжает давать отличные результаты), чтобы бороться с этой проблемой. Wer_lpe попытается удалить/очистить все файлы и каталоги, созданные в ходе эксплуатации, и предоставить отчёт об успехе/неудаче.

Примечания

Поскольку попытка запустить неподписанный произвольный EXE в 2023 году на целевой машине часто является бесполезным занятием, я исследовал возможность запуска эксплойтом настоящего wermgr.exe (скопированного в произвольный каталог) для использования возможностей боковой загрузки DLL. Из-за природы эксплойта это невозможно. Подробнее см. эту ветку в Twitter.

Этот эксплойт завершится ошибкой, если его запустит пользователь с правами локального администратора на машине; это связано с тем, что уязвимый код выполняет олицетворение пользователя с (перефразируя) «наивысшей доступной целостностью». Для пользователя, являющегося локальным администратором, это означает, что будет олицетворён его токен администратора, который имеет отдельную карту устройств DOS, отличную от его токена средней целостности, которая имеет необходимую переадресацию для инициации уязвимости. Этот эксплойт не является заменой обхода UAC.

Смягчение

Microsoft выпустила исправление для этой уязвимости 11 июля 2023 года в рамках ежемесячного обновления безопасности практически для всех возможных ОС, которые люди всё ещё могут использовать; обновляйте свои машины, люди.

Благодарности / Ресурсы

Прежде всего, огромное спасибо Филипу Драговичу (@filip_dragovic) за его рабочий код, а также за готовность поболтать со мной и рассказать о процессе разработки этого эксплойта.

CrowdStrike за их статью.
LloydLabs за его код самоудаления.

Скачать инструмент