
Эксплойт на PowerShell для CVE-2024-0670, использующий восстановление MSI агента CheckMK для повышения привилегий до SYSTEM на машине NanoCorp в Hack The Box.
Этот репозиторий содержит скрипт PowerShell, используемый для эксплуатации CVE-2024-0670 на машине NanoCorp с Hack The Box. Уязвимость позволяет пользователю с низкими привилегиями злоупотребить функциональностью восстановления MSI агента CheckMK для Windows и выполнить произвольные команды с привилегиями SYSTEM.
Примечание: Этот эксплойт был разработан для машины NanoCorp с Hack The Box и может потребовать доработки перед использованием в других средах.
Отказ от ответственности: Этот репозиторий предоставлен исключительно в образовательных целях и для авторизованного тестирования безопасности. Используйте его только на системах, которыми вы владеете или на тестирование которых у вас есть явное разрешение.
Загрузите RunasCs.exe — требуется для запуска эксплойта от имени пользователя web_svc.
Выполните скрипт от имени пользователя web_svc:
.\RunasCs.exe "web_svc" "YourWebSvcPassword" "powershell -ExecutionPolicy Bypass -File C:\ProgramData\CVE-2024-0670-NanoCorp.ps1"
Дождитесь завершения процесса восстановления MSI. Это может занять несколько минут.
По завершении скрипт выведет учётные данные для только что созданной локальной учётной записи администратора:
A new User added as administrator with the following credentials: dfdxarjy Password123@
Проверьте успешное повышение привилегий:
nxc smb nanocorp.htb -u "dfdxarjy" -p "Password123@" -k
Ожидаемый вывод:
[+] nanocorp.htb\dfdxarjy:Password123@ (Pwn3d!)
Уязвимость позволяет пользователю с низкими привилегиями (например, web_svc) повысить привилегии до NT AUTHORITY\SYSTEM, злоупотребив функциональностью восстановления Windows Installer, используемой агентом CheckMK.
Скрипт выполняет следующие действия:
C:\Windows\Temp, содержащий команды для создания локальной учётной записи пользователя.msiexec /fa.Administrators.