基于PowerShell的CVE-2021-36934概念验证(PoC),使标准用户能够检索Windows 10版本1809或更新版本中的SAM、安全及软件注册表配置单元(Registry hives)。
在特定版本的Windows 10中,标准用户对[SYSTEMROOT]\System32\Config目录下的文件拥有读取/执行权限,而该目录正是注册表配置单元在磁盘上的存放位置。不过,用户无法直接导航到该目录并复制粘贴,因为配置单元在系统启动时会加载到内存中并被锁定。如果存在卷影副本(Volume Shadow Copies),标准用户可以从中检索这些配置单元。
/ ! [](name-of-gif-file. gif)
该利用成功的前提是存在卷影副本……没有它们,代码便毫无用处。
该漏洞由@jonasLyk发现。