
Повышение привилегий через импорт запланированных задач + жесткие ссылки - CVE-2019-1069
Это вооружённая версия одного из эксплойтов, опубликованных SandboxEscaper отсюда (https://github.com/SandboxEscaper/polarbearrepo).
Большая часть кода взята из репозитория CollectorService от rasta-mouse (https://github.com/rasta-mouse/CollectorService). Я просто переписал код CVE-2019-0841 из оригинального C++ кода SandboxEscaper на C# и добавил несколько проверок.
Я также добавил необходимые бинарники (schtasks.exe, schedsvc.dll + экспортированный файл заданий Windows XP), которые распаковываются во время выполнения и удаляются после. Так что вам нужен только один бинарник здесь.
Похоже, что Windows Defender использует эвристическое обнаружение для приложений, создающих жёсткую ссылку из C:\windows\system32\tasks в файл в C:\windows\system32. Так что с Defender этот исполняемый файл, скорее всего, будет заблокирован/обнаружен.
Вам нужно запустить исполняемый файл дважды, чтобы получить системную оболочку.
Использование SharpPolarBear для атак на цели без предварительного взаимного согласия является незаконным. Ответственность за соблюдение всех применимых местных, государственных и федеральных законов лежит на конечном пользователе. Разработчики не несут ответственности за любое неправомерное использование или ущерб, вызванный этой программой. Используйте только в образовательных целях / для тестирования на проникновение.