前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >UsoDllLoader:一款功能强大的武器化特权文件写入工具

UsoDllLoader:一款功能强大的武器化特权文件写入工具

作者头像
FB客服
发布2020-08-28 11:19:54
5930
发布2020-08-28 11:19:54
举报
文章被收录于专栏:FreeBuf

UsoDllLoader

UsoDllLoader是一款功能强大的武器化特权文件写入工具,该工具可以通过Update Session Orchestrator服务来利用Windows系统中的特权文件写入漏洞并完成对目标系统的渗透测试。除此之外,UsoDllLoader还提供了一个针对DiagHub DLL加载漏洞的利用代码,不过微软已经在v1903版本的Windows系统上修复了这个漏洞。

注意事项:这项技术目前无法在最新版本的Windows 10内部预览版中使用,也就是说,该工具目前仍然适用于主流版本的Windows 10操作系统。

技术介绍

从Windows 10开始,微软就引入了一个名叫Update Session Orchestrator的服务。作为一名普通用户来说,我们可以使用COM来跟这项服务进行交互,并开启一次“更新扫描”,比如说检测系统是否有可用更新,或者挂起更新下载进程等等。这里还涉及到一个未记录在文档中的工具,这个工具名叫usoclient.exe,负责处理整个过程。

对于攻击者来说,这个服务就非常有意思了,因为它能够以NT AUTHORITY\System权限运行,并尝试在更新会话被创建的时候加载一个名叫windowscoredeviceinfo.dll的DLL文件。

这也就意味着,如果我们在目标Windows系统或某个第三方软件中找到了一个特权文件写入漏洞,那么我们就可以将我们自己自定义的windowscoredeviceinfo.dll文件拷贝到C:\Windows\Sytem32\中,然后USO服务便会加载该文件,这样我们就能够以NT AUTHORITY\System权限实现任意代码执行了。

构建PoC

这个解决方案由两个项目构成,即WindowsCoreDeviceInfo和UsoDllLoade。

WindowsCoreDeviceInfo

该项目提供了一个PoC DLL,每当QueryDeviceInformation()函数被调用时,它将会在端口1337上开启一个Bind Shell(仅支持本地),而这个函数也是USO线程所要使用的函数。

UsoDllLoader(可选)

它是一个精简版的usoclient.exe,能够以普通用户的身份运行,并与USO服务交互,然后加载windowscoredeviceinfo.dll。加载完成之后,它将尝试与Bind Shell进行连接。

构建解决方案

项目已经对解决方案进行了预配置,因此编译起来非常简单,这里我们推荐使用Visual Studio 2019。

选择“Release”配置和“x64”架构。

构建解决方案。

DLL输出路径:“.\x64\Release\WindowsCoreDeviceInfo.dll”,加载器路径:“.\x64\Release\UsoDllLoader.exe”。

工具使用

使用1-UsoDllLoader

如需进行测试,我们可以按照下列步骤进行操作:

使用系统管理员权限,将dll拷贝至C:\Windows\System32\目录下。 以普通用户身份运行加载器。 工具将以NT AUTHORITY\SYSTEM权限开启Shell。

使用2-UsoClient

如果UsoDllLoader.exe无法正常执行,我们可以手动执行上述工作:

使用系统管理员权限,将dll拷贝至C:\Windows\System32\目录下。

以普通用户身份运行下列命令,此时可能无法获取到命令执行的回调信息:

代码语言:javascript
复制
usoclient StartInteractiveScan

下载Windows版本的netcat,并使用下列命令与Bind Shell连接:

代码语言:javascript
复制
nc.exe 127.0.0.1 1337

工具使用演示

【GIF:https://raw.githubusercontent.com/itm4n/UsoDllLoader/master/screenshots/UsoDllLoader.gif】

参考文档

第一部分:https://itm4n.github.io/usodllloader-part1/

第二部分:https://itm4n.github.io/usodllloader-part2/

项目地址

UsoDllLoader:https://github.com/itm4n/UsoDllLoader

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2020-08-26,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • UsoDllLoader
  • 技术介绍
  • 构建PoC
    • WindowsCoreDeviceInfo
      • UsoDllLoader(可选)
      • 构建解决方案
      • 工具使用
        • 使用1-UsoDllLoader
          • 使用2-UsoClient
          • 工具使用演示
          • 参考文档
          • 项目地址
          相关产品与服务
          网站渗透测试
          网站渗透测试(Website Penetration Test,WPT)是完全模拟黑客可能使用的攻击技术和漏洞发现技术,对目标系统的安全做深入的探测,发现系统最脆弱的环节。渗透测试和黑客入侵最大区别在于渗透测试是经过客户授权,采用可控制、非破坏性质的方法和手段发现目标和网络设备中存在弱点,帮助管理者知道自己网络所面临的问题,同时提供安全加固意见帮助客户提升系统的安全性。腾讯云网站渗透测试由腾讯安全实验室安全专家进行,我们提供黑盒、白盒、灰盒多种测试方案,更全面更深入的发现客户的潜在风险。
          领券
          问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档