针对 CVE-2023-21817 的极简 C++ 概念验证 (PoC) / 漏洞检查器。该工具通过与本地安全机构 (LSA) 子系统交互,帮助安全研究人员和系统管理员确定 Windows 系统是否容易受到 Kerberos 本地权限提升 (LPE) 漏洞的影响。
CVE-2023-21817 是 Windows Kerberos 组件中的一个本地权限提升漏洞。它允许低权限用户在工作站解锁序列期间绕过安全限制。
该工具尝试通过使用受限制的 KerbUnlockLogon 信息类,调用 LsaLogonUser 来触发特定的解析逻辑。它分析返回的 NTSTATUS 代码,以确定是否缺少安全补丁。
该工具基于 LSA 子系统返回的 NTSTATUS 响应评估漏洞状态:
| NTSTATUS 代码 | 状态名称 | 判定结果 | 描述 |
|---|---|---|---|
0xC0000003 | STATUS_INVALID_INFO_CLASS | 已修补(安全) | 补丁已激活。LSA 在此上下文中安全地拒绝了受限制的 KerbUnlockLogon 类。 |
0xC000006D | STATUS_LOGON_FAILURE | 易受攻击(未修补) | 易受攻击的处理程序处理了请求,仅因为虚拟凭据而丢弃了它。 |
0xC0000022 | STATUS_ACCESS_DENIED | 易受攻击(未修补) | 该结构绕过了初始检查,但因进程权限不足而失败。 |
0xC000005E | STATUS_NO_LOGON_SERVERS | 易受攻击(未修补) | 易受攻击的处理程序处于活动状态,但无法联系域控制器。 |
Secur32.lib(通过 pragma 自动链接)CVE-2023-21817-Checker.exe
该工具严格用于授权的安全测试、教育目的和漏洞研究。未经适当授权,请勿在生产系统上运行。作者不对因使用本软件造成的任何误用或损害承担责任。