
TotalAV версия 6.0.x
https://github.com/restdone/CVE-2024-31771/assets/42227817/ffe0c2ec-4ea6-4c29-852f-456b2e62f5b1
Хронология:
13 февраля 2024 г.: обнаружена уязвимость в версии 6.0.740, сообщено в TotalAV.
15 февраля 2024 г.: TotalAV подтвердила и воспроизвела проблему.
19 февраля 2024 г.: TotalAV связывалась с другим вендором. Этот вендор сообщил, что работает над проблемой.
18 марта — 19 апреля 2024 г.: запрашивалось обновление информации, ответа от TotalAV не последовало.
3 мая 2024 г.: запрошен идентификатор CVE и у TotalAV запрошены дальнейшие обновления. TotalAV ответила, что обновлений по этому вопросу нет.
11 мая 2024 г.: версия 6.0.1028 всё ещё была уязвима. Вендор не предоставил сроков устранения.
Шаги:
Загрузите вредоносную DLL, сгенерированную msfvenom (часть пакета эксплойтов metasploit). В видео я нацеливался на DLL, загружаемую службой Windows Update.
После того как DLL была помещена в карантин, создайте junction для связи местоположения загруженного файла с C:\Windows\System32, например связав c:\users<username>\downloads\test
C:\Users\player1\Desktop\CreateMountPoint.exe "C:\Users\player1\Downloads\test" "C:\Windows\System32"
Восстановите DLL — файл теперь записывается в точку монтирования — C:\Windows\System32\

После восстановления DLL снова обнаруживается как угроза и снова перемещается в карантин
Если DLL снова восстановить из карантина, файл снова будет записан в C:\Windows\System32\
Если затем запустить службы Windows Update, будет загружена вредоносная DLL, и атакующий получит привилегии nt authority\SYSTEM.
(New-Object -ComObject Microsoft.Update.Session).CreateUpdateSearcher().Search('IsInstalled=0')
Ссылка: https://github.com/googleprojectzero/symboliclink-testing-tools
Особая благодарность Filip !!! (https://github.com/Wh04m1001)