TotalAV 版本 6.0.x
https://github.com/restdone/CVE-2024-31771/assets/42227817/ffe0c2ec-4ea6-4c29-852f-456b2e62f5b1
时间线:
2024年2月13日:发现 6.0.740 存在漏洞并向 TotalAV 报告。
2024年2月15日:TotalAV 确认并复现了该问题。
2024年2月19日:TotalAV 正在与另一家供应商协调,该供应商表示正在处理。
2024年3月18日 - 4月19日:请求更新,未收到 TotalAV 的回复。
2024年5月3日:申请 CVE ID 并询问 TotalAV 进一步更新,TotalAV 回复称此问题暂无更新。
2024年5月11日:6.0.1028 版本仍存在漏洞,供应商未提供缓解时间表。
步骤:
下载由 msfvenom(metasploit 漏洞利用软件包的一部分)生成的恶意 DLL。在视频中,我针对的是 Windows Update 服务加载的 DLL。
将该 DLL 隔离后,创建一个目录链接,将下载文件位置链接到 C:\Windows\System32,例如将 c:\users<username>\downloads\test 链接到目标路径
C:\Users\player1\Desktop\CreateMountPoint.exe "C:\Users\player1\Downloads\test" "C:\Windows\System32"
恢复该 DLL,文件现在被写入挂载点 C:\Windows\System32\

恢复后,该 DLL 再次被检测为威胁并移至隔离区
如果再次从隔离区恢复该 DLL,文件将再次写入 C:\Windows\System32\
如果随后触发 Windows Update 服务,它将加载该恶意 DLL,攻击者将获得 nt authority\SYSTEM 权限
(New-Object -ComObject Microsoft.Update.Session).CreateUpdateSearcher().Search('IsInstalled=0')
引用: https://github.com/googleprojectzero/symboliclink-testing-tools
特别感谢 Filip !!! (https://github.com/Wh04m1001)