
Proof-of-concept эксплойт для произвольной записи файлов в Sysmon 14.14, злоупотребляющий трассировкой служб Windows для достижения повышения привилегий.
Это PoC для уязвимости произвольной записи файлов в Sysmon версии 14.14

После последнего патча Sysmon проверяет, существует ли каталог Archive, и если он существует, проверяет, принадлежит ли каталог Archive NT AUTHORITY\SYSTEM, и доступ предоставлен только NT AUTHORITY\SYSTEM. Если оба условия истинны, Sysmon будет записывать/удалять файлы в этом каталоге.
Поскольку невозможно изменить владельца файлов/каталогов от имени непривилегированного пользователя, мне пришлось найти каталог, который принадлежит SYSTEM, но предоставляет непривилегированному пользователю (или любой группе, в которую входит непривилегированный пользователь) полный доступ или хотя бы WRITE_DAC|DELETE|FILE_WRITE_ATTRIBUTES.
Я не смог найти такой каталог в стандартной установке, но смог создать его, злоупотребив службой трассировки Windows и службой RasMan.
Этот PoC будет работать только на Sysmon версии 14.14 и клиентах Windows до апрельского патча из-за изменений, внесенных патчем для CVE-2023-28222, который уничтожил трюк, который я использовал для создания каталога, принадлежащего SYSTEM, и предоставления полного доступа непривилегированному пользователю. PoC можно модифицировать для работы на клиентах после апрельского патча, если вы сможете злоупотребить другими службами Windows для создания каталога (или найти каталоги, созданные сторонними приложениями :) )
https://itm4n.github.io/cve-2020-0668-windows-service-tracing-eop/ (@itm4n)