
Эксплойт для проверки концепции для CVE-2022-26503, уязвимости локального повышения привилегий в Veeam Agent для Windows через десериализацию .NET, позволяющей выполнить произвольный код от имени SYSTEM.
Уязвимость (CVE-2022-26503) в Veeam Agent для Microsoft Windows позволяет локальному повышению привилегий. Злоумышленник, успешно эксплуатирующий эту уязвимость, может выполнить произвольный код с привилегиями LOCAL SYSTEM.
Отдельное спасибо @ultrayoba
Реализованный патч показывает следы десериализации:

Официальная база знаний Veeam упоминает:
Veeam Agent для Microsoft Windows использует механизмы сериализации данных Microsoft .NET. Локальный пользователь может отправить вредоносный код на сетевой порт, открытый службой Veeam Agent for Windows (TCP 9395 по умолчанию), который не будет правильно десериализован.
Анализ процесса, стоящего за указанным портом, приводит к обнаружению Veeam.EndPoint.Service.exe

Анализ Veeam.EndPoint.Service.exe показывает регистрацию VeeamService для .NET Remoting

Процессы, общающиеся с зарегистрированным каналом, выдают информацию о Veeam.EndPoint.Tray.exe, показывая, что этот канал используется процессом Tray

Загруженные модули Tray указывают на Veeam.Common.Remoting.dll

Использование TcpClientChannel с включённым Secure

