Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/moiz-2x/cve-2025-21420_poc
权限提升漏洞分析漏洞利用渗透测试二进制分析
GitHubmoiz-2x/cve-2025-21420_poc

CVE-2025-21420_POC

概念验证 CVE-2025-21420(Windows 磁盘清理工具权限提升)

查看仓库
551561年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

分析 cleanmgr.exe

新版 cleanmgr.exe 包含对 SetProcessMitigationPolicy 函数的调用。

Diffing
Diffing

其中 MitigationPolicy 设置为 16,对应 ProcessRedirectionTrustPolicy。

PROCESS_MITIGATION_POLICY

结合微软对 CWE-59: Improper Link Resolution Before File Access ('Link Following') 的描述,我们可以推断 cleanmgr.exe 已启用 Redirection Guard。

在阅读了 Simon Zuckerbraun 和 enigma0x3 的两篇博文之后:

  1. From Arbitrary Folder Delete/Move/Rename to SYSTEM EoP
  2. Bypass UAC

正如 Simon Zuckerbraun 所提到的,SilentCleanup 任务可能拥有足够的权限来删除 C:/Config.msi 文件夹。我们只需要在 SilentCleanup 任务(该任务以最高权限运行 cleanmgr.exe)内部找到一个 Arbitrary Folder Delete/Move/Rename 漏洞,并将其重定向到 C:/Config.msi 文件夹。

通过 Procmon 观察

运行 SilentCleanup 任务并观察 cleanmgr.exe 的行为。

Procmon

该进程会检查列出的文件夹是否存在(有趣的是,它不会验证 C:\ESD 是否为 junction,但会检查 Windows 和 Download——这里我们就不深入探讨了)。

创建文件夹 C:\$Windows.~WS、C:\ESD\Windows、C:\ESD\Download,向其中放入一些随机文件,重新运行 SilentCleanup 并再次观察。

Procmon

我们可以看到 SilentCleanup 删除了 Windows 和 Download 文件夹中的内容。这可以利用 From Folder Contents Delete to SYSTEM EoP 中描述的技术来利用。

利用步骤

  1. Python 脚本创建 3 个文件夹:C:\$Windows.~WS、C:\ESD\Windows、C:\ESD\Download,放入虚拟的 .txt 文件并暂停。
  2. 运行 FolderOrFileDeleteToSystem 来设置 Config.msi。
  3. 运行 FolderContentsDeleteToFolderDelete 将内容清理从 C:\ESD\Windows 重定向到 C:/Config.msi。
    注意: 在 Defender 中排除这两个进程,因为 AV 可能会检测到此利用技术。
  4. 恢复 Python 脚本并运行 SilentCleanup 以触发内容清理。
  5. 运行 osk.exe,然后按 Ctrl-Alt-Delete。

https://github.com/user-attachments/assets/d66b43ea-6706-4bce-94c4-ca3a6e97857f

下载工具