在奇安信天擎终端安全管理系统(测试版本为10.0)中发现了一个漏洞。该漏洞允许低权限用户将隔离文件恢复到任意位置,例如 C:\Windows\System32。
攻击者可以构造一个恶意DLL文件,将其恢复到 C:\Windows\System32,并利用已知的DLL劫持漏洞(例如通过StorSvc进行本地提权(LPE))将权限提升至SYSTEM。
构造一个名为 sprintcsp.dll 的恶意DLL,该DLL执行恶意命令。

将DLL放置在目标机器上,文件被隔离。

在EDR客户端中恢复并信任该文件。

文件成功写入 C:\Windows\System32。

创建 RpcClient.exe,它利用StorSvc服务中的DLL劫持漏洞来执行恶意DLL sprintcsp.dll。
作为概念验证,该DLL将创建一个名为 abc 的服务,并以SYSTEM权限执行位于 C:\Users\Public\test.exe 的二进制文件。
参考:https://github.com/blackarrowsec/redteam-research/tree/master/LPE%20via%20StorSvc