详情:https://offsec.almond.consulting/windows-error-reporting-arbitrary-file-move-eop.html
运行该脚本需要 NtApiDotNet 库,以及一个有效的 Report.wer 文件,两者都需要与 poc.ps1 脚本放在同一目录下。
要生成 WER 报告文件,你可以在 PowerShell 中运行 [Environment]::FailFast('Error') 命令,然后在 %ProgramData%\Microsoft\Windows\WER\ReportQueue 中查找报告文件。
该脚本可通过以下命令运行:
powershell -exec bypass -C ". .\poc.ps1; Test-Exploit"
已在 Windows 10 1903 上测试。
我编译了NtApiDotNet.dll文件。
本地测试成功。