利用 Windows 错误报告,将特权目录创建漏洞武器化以获得 NT AUTHORITY\SYSTEM 权限
我发现 comctl32.dll(系统目录中缺失,实际上并不存在)已被 wermgr.exe 通过 Windows 错误报告执行 schtasks 时加载。这意味着如果我们能够创建一个名为 C:\windows\system32\wermgr.exe.local 的文件夹,并赋予其完全控制 ACL,就可以在该文件夹中劫持 comctl32.dll。于是,我编写了这个 PoC,作为一种目录创建到 NT AUTHORITY\SYSTEM shell 的方法。
POC.wmv(利用 backblaze 的目录创建漏洞)
(如果你通过服务漏洞获得了目录创建能力,则不需要管理员访问权限)
C:\Windows\System32\ 中创建目录 wermgr.exe.localcacls C:\Windows\System32\wermgr.exe.local /e /g everyone:fspawn.dll 文件和 dircreate2system.exe 放在同一目录中。dircreate2system.exe。
你还可以通过查看以下内容来使用其他方法: dir_create2system.txt