c2us.exe - 以登录用户在桌面会话中的身份启动命令。在本例中,以 SYSTEM 身份在非特权用户的桌面会话中启动 cmd.exe。 c2us.c - c2us.exe 的源代码。
epinject.exe - 入口点注入器,用于生成新进程并在其入口点注入代码。 loadgpsend.bin - 使用 epinject.exe 注入 PanGPA.exe 的载荷,用于运行主漏洞利用主体 c:\windows\temp\gpsend.dll
crypt.c - 与 Globalprotect 兼容的加密实现。 gpcaupgrade.c - 主要漏洞利用代码。 gpupgrade.dll - 主要漏洞利用 DLL。
GlobalProtect.msi - 6.3.2 安装程序的后门版本。当漏洞利用执行时,使用 c2us.exe 启动 SYSTEM shell。
gpcaupgrade.bat - 运行此文件以执行漏洞利用。
漏洞利用运行后,GP 启动更新过程前会有 120 秒的延迟;如果窗口未因错误关闭,则漏洞利用失败。若成功,窗口关闭前应出现一些错误信息、一些窗口闪烁,并生成 SYSTEM 权限的 cmd.exe,可通过 whoami 命令验证。