WPTaskScheduler RPC 持久化 & CVE-2024-49039 通过任务计划程序
WPTaskScheduler.dll 是任务计划程序的一个组件,自 Windows 10 1507 版本起存在。
这很可能是一个用于持久化的后门工具,经安全研究人员分析, 发现它能够绕过受限令牌沙箱、子进程限制,并提升至中等完整性。
1: 建立 RPC 连接,但受限令牌(如 Google Chrome 渲染器进程)似乎无法建立 RPC 连接, 因此它可能没什么用?不过 audio.mojom.AudioService 和 gpu-process 的绕过成功了……
2: 似乎 AppContainer 无法逃逸,但很难说这不是唯一的攻击点。 在重启前(BasepCreateLowBox→NtCreateLowBoxToken)失败,重启后却以 AppContainer 身份成功创建了进程?
WPTaskScheduler.dll!TsiRefisterRPCInterface 调整了 RPC 接口安全设置,不再能被 Everyone 访问。
现在至少需要中等完整性(以及其他服务账户……)

Visual Studio 2022 → Release x64 包含持久化工具和一个用于测试的 PoC。
建议从 https://www.tenforums.com/general-support/157178-hidden-task-revealer.html 下载 WpTasks.exe……
1: 编译为 exe,使用 SystemInformer、TokenUniverse、sandbox-attacksurface-analysis-tools 或其他工具进行测试。
2: 编译为 dll,使用反射式 DLL 注入或 MemoryModule 模拟真实场景, (Chrome 低完整性→gpu-process、audio.mojom.AudioService) 顺便一提,如果在不受信任的沙箱进程中使用“donut shellcode”会发生什么……
Windows 11 23H2 (10.0.22631.4317) x64 Windows Server 2016 (10.0.14393.5786) x64 Windows 10 2019 LTSC (10.0.17763.316) x86
1: https://www.tenforums.com/general-support/157178-hidden-task-revealer.html 2: https://www.tenforums.com/general-support/157178-hidden-task-revealer-6.html 3: https://cyber.wtf/2022/06/01/windows-registry-analysis-todays-episode-tasks/ 4: https://github.com/gtworek/PSBits/tree/master/WNF 5: https://googleprojectzero.blogspot.com/2015/05/in-console-able.html