Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-36874_BOF — 用于 CVE-2023-36874 Windows Error Reporting LPE 的武器化 CobaltStrike BOF | Kitploit
工具/GitHubGitHub/octoberfest7/cve-2023-36874_bof
权限提升漏洞利用框架漏洞利用后渗透利用红队Payload 开发二进制利用
GitHuboctoberfest7/cve-2023-36874_bof

CVE-2023-36874_BOF

用于 CVE-2023-36874 Windows Error Reporting LPE 的武器化 CobaltStrike BOF

查看仓库
2062613年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2023-36874 Windows 错误报告 LPE BOF

介绍

这是一个成熟且可运行的 CobaltStrike BOF 实现,基于 Filip Dragovic(@filip_dragovic)的 CVE-2023-36874 Windows 错误报告 LPE 利用程序。他通过逆向相关的有漏洞的 DLL 并创建了该漏洞关键的非公开 COM 结构,在创建可用利用程序方面做了大量艰苦工作。

此 BOF 会将用户指定的 EXE 文件放置到目标机器的磁盘上,然后触发漏洞,导致该 EXE 以 SYSTEM 权限运行。

微软感谢谷歌威胁分析组披露此漏洞,然而我最初是通过 CrowdStrike 发布的研究 得知此漏洞的。

这篇博文列出了与此漏洞相关的许多不同工件;基于工件的命名约定(8.exe、2016.exe、2019.exe、10new+11.exe 等),以及 微软发布了补丁 覆盖到 Server 2008 的实际情况,可以推断此漏洞影响了相当多的不同 Windows 版本。

此 BOF 仅适用于 Windows 10 和 Windows 11 21H1 - 22H2;它可能也适用于 20H1/H2,但我没有机器进行测试。在较早的 Windows 版本上,此利用程序会导致运行它的进程崩溃。我猜测这与 wercplsupport.dll 的 COM 相关结构差异有关,通过额外的工作应该可以解决,但针对早期 Windows 版本已经有很多其他利用程序,所以我暂时把这个任务留给其他人。

用法

在 CobaltStrike 中加载 wer_lpe.cna,然后 wer_lpe 命令就会显示。

提供要上传的 EXE 的路径,并可选地提供一个你当前低权限用户具有写入权限的目录。如果未指定目录,wer_lpe 将尝试写入 Beacon 的当前目录。

image

规避 / 自定义

在原始 PoC 基础上添加了一些额外功能,以保持 OPSEC / 尝试摆脱静态特征码,并在利用后自动清理。

作为利用的一部分,必须在 C:\ProgramData\Microsoft\Windows\WER\ReportArchive 目录中创建一个新文件夹。该文件夹将保存 Report.wer 文件,该文件必须作为利用链的一部分写入磁盘。Filip 的原始利用程序创建了一个名为 "MyFolder" 的目录。通过查看 ReportArchive 目录中的真实文件夹/报告,我们可以更好地了解一种命名约定,从而更容易避开低层次的检测。

image

BOF 包含了在机器 ReportArchive 目录中找到的两个真实文件夹的模板(其中一个已被注释掉)。在运行时,wer_lpe 将随机生成一个 GUID 并将其附加到所选模板后面,以创建一个可信的(且统计上唯一的)文件夹,在其中创建 Report.wer 文件。

image

report.wer 文件是另一个容易检测此利用程序的静态指示器。原始利用程序将 Report.wer 文件作为 EXE 内部的资源打包;此 BOF 将从攻击机器上的利用目录中定位并读取 'Report.wer',然后发送给 Beacon 写入磁盘。这为用户用自己选择的任意 Report.wer 文件替换预打包的文件打开了大门。

利用中的几个 COM 调用需要任意字符串才能进行;这些也被替换为运行时生成的随机字符串。

由于此利用程序运行一个任意的 EXE,如果你希望你的 EXE 持续运行(例如让它运行一个新的 Beacon),清理可能会成为问题,因为该 EXE 会被锁在磁盘上。Wer_lpe 实现了 LloydLabs 创建的 自删除(我不断从中获得巨大的好处)来解决这个问题。Wer_lpe 将尝试删除/清理在利用过程中创建的所有文件和目录,并提供其成功/失败的状态报告。

备注

因为在 2023 年尝试在目标机器上运行一个未签名的任意 EXE 通常是一种徒劳,我探索了尝试让利用程序运行真正的 wermgr.exe(复制到任意目录)以利用 DLL 劫持机会。由于利用的性质,这是不可能的。详情请参见 此 Twitter 线程。

如果由具有本地管理员权限的用户运行,此利用程序将失败;这是因为有漏洞的代码以(转述)“最高可用完整性”模拟用户。对于本地管理员用户,这意味着他们的管理员令牌将被模拟,而管理员令牌具有与其中等完整性令牌不同的 DOS 设备映射,而中等完整性令牌具有触发漏洞所需的必要重定向。此利用程序不能替代 UAC 绕过。

缓解措施

微软于 2023 年 7 月 11 日发布了此漏洞的补丁,作为几乎所有人可能仍在运行的所有操作系统的月度安全更新的一部分;请为你的机器打上补丁。

致谢 / 资源

首先,衷心感谢 Filip Dragovic(@filip_dragovic)的 工作代码 以及他愿意与我交流并指导我了解他对此利用程序的开发过程。

CrowdStrike 的 文章。
LloydLabs 的 自删除 代码。

下载工具