CompMgmtLauncher.exe 存在 DLL 搜索顺序劫持漏洞。当安装了 OneDrive 时,该二进制文件会在用户环境中搜索 Secur32.dll 或 Wininet.dll。在某些版本的 Windows 10 上,CompMgmtLauncher.exe 启用了自动提升功能。由于自动提升已启用,且 OneDrive 在 Windows 10 桌面版上默认安装,因此可以利用代理 DLL 执行代码。在 Windows 11 上,这为 Microsoft.Sharepoint.exe 提供了一种有用的持久化能力。
该 UAC 绕过问题在 Windows 10 1703 及更高版本中已得到修复,因为清单以 asInvoker 身份运行,阻止了对 UAC 提权的滥用,但并未修复 DLL 侧载和持久化能力。利用该问题必须安装 OneDrive,而 OneDrive 是 Windows 10 的默认配置。
向 CompMgtLauncher.exe 注入的行为在 x64 和 x86 上有所不同,使用 wininet x86 时 DLL 侧载可能最稳定。您还可以利用这一点,通过 Microsoft.Sharepoint.exe 实现持久化和侧载,该进程会从 OneDrive 位置读取。要通过 OneDrive 进行利用,您需要找到 OneDrive 的版本来确定路径,这是一个不断变化的目标,但可以从主机上枚举出来。
该漏洞利用程序已针对以下产品版本进行测试:
这些文件依据三条款 BSD 许可证提供。