Sploitus

Exploit for DoubleStar

kitploit ┬╖ 2026-08-19

Exploit Code

MARKDOWN105 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-FORREST-ORR-DOUBLESTAR
________ _**. .** _________ __ ______ \ ____ __ **_ |** | | ____ / **_**/_/ |_ _____ _______ | | \ / _ \ | | | __ \ | | _/ __ \ __**_ \ \ **\** \ _ __   
| ` ( <_> )| | /| _\ | |**\ _**/ / \ | | / __ _| | / /**_ ____ / __**/ |****/ |**_ /|****/ ___ > /****___ / |**| (____ /|** | / / / / / Windows 8.1 IE/Firefox RCE -> рд╕реИрдВрдбрдмреЙрдХреНрд╕ рдПрд╕реНрдХреЗрдк -> SYSTEM EoP рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ рдЪреЗрди

root@kitploit:~
    
    
                            ______________
                            | Remote PAC | 
                            |____________|  
                                   ^
                                   | HTTPS
    

_______________ RPC/ALPC _______________ RPC/ALPC _______________ | firefox.exe | ----------> | svchost.exe | -----------> | spoolsv.exe | |_************| |************_ | <\----------- |_************| | RPC/Pipe | _______________ | | malware.exe | <\---| Execute impersonating NT AUTHORY\SYSTEM |************_|

~

рдЙрдкрдпреЛрдЧ

рдЗрд╕ рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ рдЪреЗрди рдХреЛ рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП, рдкреВрд░реНрдг рд░рд┐рд▓реАрдЬрд╝/рдлрд╝реЛрд▓реНрдбрд░ рд╕рдВрд░рдЪрдирд╛ рдХреЛ рдПрдХ рдмрд┐рдирд╛-рдкреИрдЪ рд╡рд╛рд▓реА Windows 8.1 x64 рдорд╢реАрди рдкрд░ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░реЗрдВ рдФрд░ рдЗрдВрдЯрд░рдиреЗрдЯ рд╕реЗ рдХрдиреЗрдХреНрдЯ рд░рд╣рддреЗ рд╣реБрдП рдЗрди рджреЛ .html рдлрд╝рд╛рдЗрд▓реЛрдВ рдореЗрдВ рд╕реЗ рдХрд┐рд╕реА рдПрдХ рдХреЛ рд▓реЛрдб рдХрд░реЗрдВ:

  * CVE-2019-17026\Forrest_Orr_CVE-2019-17026_64-bit.html - Firefox v65-69 64-bit рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗред
  * CVE-2020-0674\Forrest_Orr_CVE-2020-0674_64-bit.html - Internet Explorer 11 64-bit (Enhanced Protected Mode рд╕рдХреНрд╖рдо) рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗред



рдкреНрд░рд╛рд░рдВрднрд┐рдХ RCE рдпрд╛ рддреЛ IE рдпрд╛ FF рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЪрд▓рд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, рдФрд░ рдЗрд╕рдХреЗ рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк NT AUTHORY\SYSTEM рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рд╕рд╛рде рдЖрдкрдХреЗ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд╕рддреНрд░ рдореЗрдВ рдПрдХ cmd.exe рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рд╣реЛрдЧреАред

рд╡реНрдпрдХреНрддрд┐рдЧрдд рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯреНрд╕ рдХреЛ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╕рдВрджрд░реНрдн рдореЗрдВ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рдкрд░реАрдХреНрд╖рдг рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ:

  * CVE-2020-0674 - Windows 7 x64 рдкрд░ IE8 64-bit рдФрд░ WPAD, Windows 8.1 x64 рдкрд░ IE11 64-bit рдФрд░ WPADред
  * CVE-2019-17026 - Windows 7, 8.1 рдФрд░ 10 x64 рдкрд░ Firefox 65-69 (64-bit)ред



рдзреНрдпрд╛рди рджреЗрдВ рдХрд┐ рдЬрд╣рд╛рдБ рд╡реНрдпрдХреНрддрд┐рдЧрдд рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯреНрд╕ рд╕реНрд╡рдпрдВ Windows рдХреЗ рдХрдИ рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдкрд░ рдХрд╛рдо рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рд╡рд╣реАрдВ рдкреВрд░реА рдЪреЗрди рдХреЗрд╡рд▓ Windows 8.1 рдкрд░ рд╣реА рдХрд╛рдо рдХрд░реЗрдЧреАред

~

рдЕрд╡рд▓реЛрдХрди

рдпрджреНрдпрдкрд┐ рдпрд╣ рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ рдЪреЗрди рджреЛ (рдЕрдм рдкреИрдЪ рдХрд┐рдП рдЧрдП) 0day рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯреНрд╕ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреА рд╣реИ, рдЗрд╕рдореЗрдВ рдПрдХ рд╕реИрдВрдбрдмреЙрдХреНрд╕ рдПрд╕реНрдХреЗрдк рдФрд░ EoP рддрдХрдиреАрдХ рднреА рд╢рд╛рдорд┐рд▓ рд╣реИ рдЬреЛ 5/4/2021 рддрдХ рдЕрднреА рднреА рдкреИрдЪ рдирд╣реАрдВ рдХреА рдЧрдИ рд╣реИрдВ, рдФрд░ рдЖрдЬ рднреА рднрд╡рд┐рд╖реНрдп рдХреЗ рдЕрдЯреИрдХ рдЪреЗрди рдореЗрдВ рдПрдХреАрдХрд░рдг рдХреЗ рд▓рд┐рдП рд╡реНрдпрд╡рд╣рд╛рд░реНрдп рдмрдиреА рд╣реБрдИ рд╣реИрдВред

Darkhotel APT рд╕рдореВрд╣ (рдЬрд┐рд╕рдХреЗ рджрдХреНрд╖рд┐рдг рдХреЛрд░рд┐рдпрд╛ рд╕реЗ рдЙрддреНрдкрдиреНрди рд╣реЛрдиреЗ рдХрд╛ рдЕрдиреБрдорд╛рди рд╣реИ) рдиреЗ 2020 рдХреА рд╢реБрд░реБрдЖрдд рдореЗрдВ рд╕реНрдкреАрдпрд░ рдлрд╝рд┐рд╢рд┐рдВрдЧ рдФрд░ рд▓рдХреНрдЬрд╝рд░реА рд╣реЛрдЯрд▓ рдиреЗрдЯрд╡рд░реНрдХ рдХреА рд╣реИрдХрд┐рдВрдЧ рдХреЗ рд╕рдВрдпреЛрдЬрди рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЪреАрдиреА рдФрд░ рдЬрд╛рдкрд╛рдиреА рд╡реНрдпрд╛рд╡рд╕рд╛рдпрд┐рдХ рдЕрдзрд┐рдХрд╛рд░рд┐рдпреЛрдВ рддрдерд╛ рд╕рд░рдХрд╛рд░реА рдЕрдзрд┐рдХрд╛рд░рд┐рдпреЛрдВ рдХреЗ рд╡рд┐рд░реБрджреНрдз рдПрдХ рдЕрднрд┐рдпрд╛рди рдЪрд▓рд╛рдпрд╛ред рдЙрдирдХреЗ рджреНрд╡рд╛рд░рд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЧрдП рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯреНрд╕ (CVE-2020-0674 рдФрд░ CVE-2019-17026, рдЬрд┐рдиреНрд╣реЗрдВ рд╕рд╛рдореВрд╣рд┐рдХ рд░реВрдк рд╕реЗ "Double Star" рдХрд╣рд╛ рдЧрдпрд╛) 2019 рдХреЗ рдкреБрд░рд╛рдиреЗ/рдореМрдЬреВрджрд╛ рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯреНрд╕ рдХреЗ рд╣рд▓реНрдХреЗ 0day рд░реВрдкрд╛рдВрддрд░ рдереЗ: рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рд▓реАрдЧреЗрд╕реА JavaScript рдЗрдВрдЬрди (jscript.dll) рдореЗрдВ UAF рдмрдЧ рдФрд░ Firefox IonMonkey рдЗрдВрдЬрди рдореЗрдВ рдПрд▓рд┐рдпрд╛рд╕рд┐рдВрдЧ рдмрдЧред

рдЗрди 0day рдХреЗ рдЙрдкрдпреЛрдЧ рдХреЛ рджрд┐рд▓рдЪрд╕реНрдк рдмрдирд╛рдиреЗ рд╡рд╛рд▓реА рдмрд╛рдд Internet Explorer рдФрд░ Firefox рд╡реЗрдм рдмреНрд░рд╛рдЙрдЬрд╝рд░ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ RCE рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреА рдЙрдирдХреА рдХреНрд╖рдорддрд╛ рд╕реЗ рдкрд░реЗ рдереА: рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ CVE-2020-0674 (рд▓реАрдЧреЗрд╕реА jscript.dll рдЗрдВрдЬрди рдореЗрдВ рдПрдХ UAF) рдХрд┐рд╕реА рднреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдореЗрдВ рд╢реЛрд╖рдгреАрдп рд╣реИ рдЬрд┐рд╕рдореЗрдВ jscript.dll рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд▓реАрдЧреЗрд╕реА JS рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред 2017 рдХреЗ рдЕрдВрдд рдореЗрдВ, Google Project Zero рдиреЗ "aPAColypse now: Exploiting Windows 10 in a Local Network with WPAD/PAC and JScript" [1] рд╢реАрд░реНрд╖рдХ рд╕реЗ рдПрдХ рдмреНрд▓реЙрдЧ рдкреЛрд╕реНрдЯ рдЬрд╛рд░реА рдХрд┐рдпрд╛ред

рдЗрд╕ рд╢реЛрдз рдиреЗ рдПрдХ рдЕрддреНрдпрдВрдд рд░реЛрдЪрдХ рдЕрдЯреИрдХ рд╡реЗрдХреНрдЯрд░ рдХреЛ рдЙрдЬрд╛рдЧрд░ рдХрд┐рдпрд╛ рдЬреЛ (рдЙрд╕ рд╕рдордп) Windows 7 рд╕реЗ рдЖрдЧреЗ рдХреЗ рд╕рднреА рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдХреЛ рдкреНрд░рднрд╛рд╡рд┐рдд рдХрд░рддрд╛ рдерд╛: WPAD рд╕реЗрд╡рд╛ (рдпрд╛ "WinHTTP Web Proxy Auto-Discovery Service") рдореЗрдВ рдПрдХ рдкреНрд░рд╛рдЪреАрди рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рд╢рд╛рдорд┐рд▓ рд╣реИ рдЬреЛ рдПрдХ "PAC" рдлрд╝рд╛рдЗрд▓ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдкреНрд░реЙрдХреНрд╕реА рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдХреЛ рдЕрдкрдбреЗрдЯ рдХрд░рддреА рд╣реИред рдХреЛрдИ рднреА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЬреЛ RPC рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ WPAD рд╕реЗрд╡рд╛ (LOCAL SERVICE рдХреЗ рд░реВрдк рдореЗрдВ svchost.exe рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЗ рднреАрддрд░ рдЪрд▓ рд░рд╣реА) рд╕реЗ рд╕рдВрд╡рд╛рдж рдХрд░ рд╕рдХрддрд╛ рд╣реИ, рдЙрд╕реЗ рдПрдХ рджреВрд░рд╕реНрде URL рд╕реЗ PAC рдлрд╝рд╛рдЗрд▓ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдордЬрдмреВрд░ рдХрд░ рд╕рдХрддрд╛ рд╣реИ, рдЬрд┐рд╕рдореЗрдВ JS рдХреЛрдб рд╣реЛрддрд╛ рд╣реИ рдЬреЛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рджреНрд╡рд╛рд░рд╛ рдЖрдкреВрд░реНрддрд┐ рдХрд┐рдП рдЧрдП URL рдХреЗ рд▓рд┐рдП рд╕рд╣реА рдкреНрд░реЙрдХреНрд╕реА рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рд╕реЗрдЯ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд╝рд┐рдореНрдореЗрджрд╛рд░ рд╣реЛрддрд╛ рд╣реИред рд╕рдмрд╕реЗ рдЙрд▓реНрд▓реЗрдЦрдиреАрдп рд░реВрдк рд╕реЗ, рдЗрди PAC рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рдкрд╛рд░реНрд╕ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд▓реАрдЧреЗрд╕реА jscript.dll рдЗрдВрдЬрди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдЗрд╕рдиреЗ рдПрдХ рдЕрдЯреИрдХ рд╡реЗрдХреНрдЯрд░ рдЦреЛрд▓ рджрд┐рдпрд╛ рдЬрд┐рд╕рдореЗрдВ рдХреЛрдИ рднреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ (рд╕реАрдорд┐рдд рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдпрд╛ рдпрд╣рд╛рдБ рддрдХ рдХрд┐ рд╕реИрдВрдбрдмреЙрдХреНрд╕рд┐рдВрдЧ рдХреА рдкрд░рд╡рд╛рд╣ рдХрд┐рдП рдмрд┐рдирд╛) ALPC рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╕реНрдерд╛рдиреАрдп WPAD рд╕реЗрд╡рд╛ рд╕реЗ рдХрдиреЗрдХреНрдЯ рд╣реЛ рд╕рдХрддреА рдереА рдФрд░ рдЙрд╕реЗ рджреВрд░рд╕реНрде URL рд╕реЗ jscript.dll рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ рдпреБрдХреНрдд рдПрдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг PAC рдлрд╝рд╛рдЗрд▓ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдордЬрдмреВрд░ рдХрд░ рд╕рдХрддреА рдереАред рдЗрд╕рдХреЗ рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк LOCAL SERVICE рдХреЗ рд╕рдВрджрд░реНрдн рдореЗрдВ рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрди рд╣реЛрддрд╛ред

Darkhotel рдиреЗ рдЗрд╕ рдЕрд╡рдзрд╛рд░рдгрд╛ рдХреЛ рд▓рд┐рдпрд╛ рдФрд░ Firefox рдпрд╛ Internet Explorer рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ RCE рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж рдЗрд╕реЗ рдЕрдкрдиреЗ рд╕реИрдВрдбрдмреЙрдХреНрд╕ рдПрд╕реНрдХреЗрдк рдХреЗ рд░реВрдк рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ред рдЙрдирдХреА рдЕрдЯреИрдХ рдЪреЗрди рдХрд╛ рдЕрдЧрд▓рд╛ рдЪрд░рдг рдЕрд╕реНрдкрд╖реНрдЯ рд╣реИ: рдРрд╕рд╛ рдкреНрд░рддреАрдд рд╣реЛрддрд╛ рд╣реИ рдХрд┐ рдЙрдиреНрд╣реЛрдВрдиреЗ рдХрд┐рд╕реА рддрд░рд╣ рдЕрдкрдиреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЛ LOCAL SERVICE рд╕реЗ SYSTEM рддрдХ рдмрдврд╝рд╛рдпрд╛ рдФрд░ рдЗрд╕реА рд╕рдВрджрд░реНрдн рд╕реЗ рдЕрдкрдиреЗ рдореИрд▓рд╡реЗрдпрд░ рдХреЛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд┐рдпрд╛ред Darkhotel Double Star рдЕрдЯреИрдХ рдЪреЗрди рдХреЗ рд╕рднреА рд╡рд┐рд╢реНрд▓реЗрд╖рдгреЛрдВ рдореЗрдВ, рдореИрдВ рдпрд╣ рд╡рд┐рд╕реНрддреГрдд рд╕реНрдкрд╖реНрдЯреАрдХрд░рдг рдЦреЛрдЬрдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рдирд╣реАрдВ рдерд╛ рдХрд┐ рдЙрдиреНрд╣реЛрдВрдиреЗ рдпрд╣ рдХреИрд╕реЗ рд╣рд╛рд╕рд┐рд▓ рдХрд┐рдпрд╛, рд╣рд╛рд▓рд╛рдБрдХрд┐ рдпрд╣ рдорд╛рдирдирд╛ рд╕реБрд░рдХреНрд╖рд┐рдд рд╣реИ рдХрд┐ рдЙрдирдХреА рддрдХрдиреАрдХ рдХреЛ 0day рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ рд╣реЛрдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рдереАред LOCAL SERVICE рдЦрд╛рддреЗ рджреНрд╡рд╛рд░рд╛ рд▓реЙрдиреНрдЪ рдХреА рдЧрдИ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЛ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд░реВрдк рд╕реЗ SeImpersonate рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рджрд╛рди рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рдЗрд╕ рдкреНрд░рдХрд╛рд░ рдпрджрд┐ рд╡реЗ рдиреЗрдореНрдб рдкрд╛рдЗрдкреНрд╕ рдпрд╛ ALPC рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╕реНрд╡рдпрдВ рдХреЗ рд▓рд┐рдП рдПрдХ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдХрдиреЗрдХреНрд╢рди рдХреЛ рдордЬрдмреВрд░ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рддреЛ рд╡реЗ рдЕрдкрдиреЗ рд╕реБрд░рдХреНрд╖рд╛ рд╕рдВрджрд░реНрдн рдХреЛ рдмрдврд╝рд╛ рд╕рдХрддреЗ рд╣реИрдВред

рдпрд╣ рд╕рдВрднрд╛рд╡рдирд╛ рд╣реИ рдХрд┐ Darkhotel APT рд╕рдореВрд╣ рдиреЗ LOCAL SERVICE рд╕реЗ рдЕрдкрдиреЗ EoP рдХреЗ рд▓рд┐рдП Rotten Potato рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛, рдХреНрдпреЛрдВрдХрд┐ рдпрд╣ рдХрдИ рд╡рд░реНрд╖реЛрдВ рдкрд╣рд▓реЗ рд╡реНрдпрд╛рдкрдХ рд░реВрдк рд╕реЗ рдЙрдкрдпреЛрдЧ рдореЗрдВ рдЖрдиреЗ рд╡рд╛рд▓реА рд╕рдмрд╕реЗ рд╕рд░рд▓ рдФрд░ рд╕рдмрд╕реЗ рд╕рд╛рдорд╛рдиреНрдп рддрдХрдиреАрдХ рдереА (рд╕рд╛рде рд╣реА Google Project Zero рдХреЗ "aPAColypse now" рд╢реЛрдз рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХреА рдЧрдИ рддрдХрдиреАрдХ рднреА), рд╣рд╛рд▓рд╛рдБрдХрд┐ рдореИрдВрдиреЗ рдЗрд╕рдХреЗ рдмрдЬрд╛рдп рдПрдХ рдЕрдзрд┐рдХ рдордЬрдмреВрдд/рдЖрдзреБрдирд┐рдХ рддрдХрдиреАрдХ рдХреЛ рдЪреБрдирд╛: Print Spooler рд╕реЗ рдордЬрдмреВрд░ рдХрд┐рдП рдЧрдП RPC рдХрдиреЗрдХреНрд╢рди рдХрд╛ рдиреЗрдореНрдб рдкрд╛рдЗрдк рдЗрдореНрдкрд░реНрд╕рдиреЗрд╢рди [2]ред рдЗрд╕ рддрдХрдиреАрдХ рдиреЗ рдПрдХ рдкреБрд░рд╛рдиреЗ RPC рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рдХреЛ рд╕рдВрдпреЛрдЬрд┐рдд рдХрд┐рдпрд╛ рдЬреЛ Red Teamers рдХреЗ рдмреАрдЪ рдЕрдирдХреЙрдиреНрд╕реНрдЯреНрд░реЗрдиреНрдб рдбреЗрд▓рд┐рдЧреЗрд╢рди рд╕рдХреНрд╖рдо рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ TGT рд╣рд╛рд░реНрд╡реЗрд╕реНрдЯрд┐рдВрдЧ рдХреЗ рд▓рд┐рдП рд▓реЛрдХрдкреНрд░рд┐рдп рд╣реИ (рдЙрд░реНрдл "Printer Bug"), рд╕рд╛рде рд╣реА рд╕реНрдерд╛рдиреАрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ рдХреЗ рд▓рд┐рдП рдЕрдиреБрдХреВрд▓рд┐рдд рдПрдХ рдЗрдореНрдкрд░реНрд╕рдиреЗрд╢рди/Rotten Potato рд╢реИрд▓реА рдХрд╛ рдЕрдЯреИрдХред

рдЗрд╕рдХреЗ рдЕрддрд┐рд░рд┐рдХреНрдд, Windows 7 рдХреЛ рд▓рдХреНрд╖рд┐рдд рдХрд░рдиреЗ рдХреЗ рдмрдЬрд╛рдп, рдореИрдВрдиреЗ Windows 8.1 рдкрд░ рдзреНрдпрд╛рди рдХреЗрдВрджреНрд░рд┐рдд рдХрд░рдиреЗ рдХрд╛ рдирд┐рд░реНрдгрдп рд▓рд┐рдпрд╛, рдХреНрдпреЛрдВрдХрд┐ рдпрд╣ рдЕрдкрдиреА рдЙрдиреНрдирдд рд╕реБрд░рдХреНрд╖рд╛ рд╢рдорди рддрдХрдиреАрдХреЛрдВ рдЬреИрд╕реЗ рдХрд┐ рдиреЙрди-рдбрд┐рдЯрд░рдорд┐рдирд┐рд╕реНрдЯрд┐рдХ LFH, рд╣рд╛рдИ рдПрдВрдЯреНрд░реЙрдкреА ASLR рдФрд░ Control Flow Guard (CFG) рджреНрд╡рд╛рд░рд╛ рдкреНрд░рд╕реНрддреБрдд рдЪреБрдиреМрддреА рдХреЗ рдХрд╛рд░рдг рд░реЛрдЪрдХ рдерд╛ред

~

CVE-2020-0674

CVE-2020-0674 UAF рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ рдпреБрдХреНрдд рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг PAC рдлрд╝рд╛рдЗрд▓ - RPC рдЯреНрд░рд┐рдЧрд░ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ WPAD рд╕реЗрд╡рд╛ svchost.exe (LOCAL SERVICE) рдореЗрдВ рдбрд╛рдЙрдирд▓реЛрдб рдХреА рдЬрд╛рддреА рд╣реИред рдЗрд╕рдореЗрдВ рд╕реНрдЯреЗрдЬ рддреАрди рд╢реЗрд▓рдХреЛрдб (Spool Potato EoP) рд╢рд╛рдорд┐рд▓ рд╣реИред рдпрд╣ рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ IE11 64-bit рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдкреНрд░рд╛рд░рдВрднрд┐рдХ RCE рдЕрдЯреИрдХ рд╡реЗрдХреНрдЯрд░ рдХреЗ рд░реВрдк рдореЗрдВ рднреА рджреЛрд╣рд░реЗ рдЙрджреНрджреЗрд╢реНрдп рдХреА рдкреВрд░реНрддрд┐ рдХрд░ рд╕рдХрддрд╛ рд╣реИред

_______________ RPC _______________ CVE-2020-0674 ________________ | firefox.exe | -----> | svchost.exe | ---------------> | Spool Potato | |_************| |************_ | | shellcode | |______________| ~

CVE-2019-17026

Firefox 64-bit IonMonkey JIT/Type Confusion RCEред рдпрд╣ рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдЕрдЯреИрдХ рд╡реЗрдХреНрдЯрд░ рдХрд╛ рдкреНрд░рддрд┐рдирд┐рдзрд┐рддреНрд╡ рдХрд░рддрд╛ рд╣реИ рдЬрдм рдХреЛрдИ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ Firefox рдХреЗ рдХрдордЬреЛрд░ рд╕рдВрд╕реНрдХрд░рдг рдХреЗ рд╕рд╛рде рдХрд┐рд╕реА рд╕рдВрдХреНрд░рдорд┐рдд рд╡реЗрдм рдкреЗрдЬ рдкрд░ рдЬрд╛рддрд╛ рд╣реИред рдЗрд╕ рдШрдЯрдХ рдореЗрдВ рд╕реНрдЯреЗрдЬ рдПрдХ (egg hunter) рдФрд░ рд╕реНрдЯреЗрдЬ рджреЛ (WPAD рд╕реИрдВрдбрдмреЙрдХреНрд╕ рдПрд╕реНрдХреЗрдк) рд╢реЗрд▓рдХреЛрдб рд╢рд╛рдорд┐рд▓ рд╣реИ, рдЬрд┐рдирдореЗрдВ рд╕реЗ рдмрд╛рдж рд╡рд╛рд▓рд╛ WPAD рдХреЗ рд▓рд┐рдП рд╣рд╛рд░реНрдбрдХреЛрдбреЗрдб RPC IDL рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рд╡рд┐рд╡рд░рдгреЛрдВ рдХреЗ рдХрд╛рд░рдг рдХреЗрд╡рд▓ Windows 8.1 рдкрд░ рдкреНрд░рднрд╛рд╡реА рд╣реИред

_______________ JIT spray ______________ DEP bypass _______________________ | firefox.exe | -----------> | Egg hunter | ------------> | WPAD sandbox escape | |___________**| | shellcode | | shellcode (heap) | |** ________**| |** ___________________|

~

рдкреЗрд▓реЛрдбреНрд╕

рдЗрд╕ рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ рдЪреЗрди рдореЗрдВ рддреАрди рд╢реЗрд▓рдХреЛрдб рдкреЗрд▓реЛрдб рд╣реИрдВ, рдЬреЛ рдЗрд╕ рд░рд┐рдкреЙрдЬрд╝рд┐рдЯрд░реА рдореЗрдВ Payloads\Compiled\JS рдХреЗ рдЕрдВрддрд░реНрдЧрдд рдЙрдирдХреЗ JavaScript рдПрдиреНрдХреЛрдбреЗрдб рд╢реЗрд▓рдХреЛрдб рд░реВрдк рдореЗрдВ рдкрд╛рдП рдЬрд╛рддреЗ рд╣реИрдВ:

  * рд╕реНрдЯреЗрдЬ рдПрдХ: egg hunter рд╢реЗрд▓рдХреЛрдб (ASM)ред
  * рд╕реНрдЯреЗрдЬ рджреЛ: WPAD рд╕реИрдВрдбрдмреЙрдХреНрд╕ рдПрд╕реНрдХреЗрдк рд╢реЗрд▓рдХреЛрдб (C DLL, sRDI рд╕реЗ рд╢реЗрд▓рдХреЛрдб)ред
  * рд╕реНрдЯреЗрдЬ рддреАрди: Spool Potato рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ рд╢реЗрд▓рдХреЛрдб (C DLL, sRDI рд╕реЗ рд╢реЗрд▓рдХреЛрдб)ред



рдЬрдм IE рдХреЛ рдкреНрд░рд╛рд░рдВрднрд┐рдХ RCE рдЕрдЯреИрдХ рд╡реЗрдХреНрдЯрд░ рдХреЗ рд░реВрдк рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рддреЛ рдХреЗрд╡рд▓ рд╕реНрдЯреЗрдЬ рджреЛ рдФрд░ рддреАрди рд╢реЗрд▓рдХреЛрдбреНрд╕ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИред рдЬрдм FF рдХреЛ рдкреНрд░рд╛рд░рдВрднрд┐рдХ RCE рдЕрдЯреИрдХ рд╡реЗрдХреНрдЯрд░ рдХреЗ рд░реВрдк рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рддреЛ рддреАрдиреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред

рдореИрдВрдиреЗ рдкрд░реАрдХреНрд╖рдг рдЙрджреНрджреЗрд╢реНрдпреЛрдВ рдХреЗ рд▓рд┐рдП рдХрдИ рдЕрддрд┐рд░рд┐рдХреНрдд рд╢реЗрд▓рдХреЛрдбреНрд╕ рднреА рд╢рд╛рдорд┐рд▓ рдХрд┐рдП рд╣реИрдВ (рдПрдХ MessageBoxA рдФрд░ WinExec рд╢реЗрд▓рдХреЛрдб)ред рдзреНрдпрд╛рди рджреЗрдВ рдХрд┐ рдЗрдирдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╕рдордп Firefox CVE-2019-17026 рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ, рд╢реЗрд▓рдХреЛрдб рдХреЛ Uint8Array рдХреЗ рд░реВрдк рдореЗрдВ рдкреНрд░рд╕реНрддреБрдд рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдП рдЬрд┐рд╕рдХреЗ рдЖрдЧреЗ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд egg QWORD рд▓рдЧрд╛ рд╣реЛ: 0x8877665544332211ред CVE-2020-0674 рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ, рд╢реЗрд▓рдХреЛрдб рдХреЛ DWORD рдРрд░реЗ рдХреЗ рд░реВрдк рдореЗрдВ рдкреНрд░рд╕реНрддреБрдд рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред

рдпрд╣ рднреА рдзреНрдпрд╛рди рджреЗрдВ рдХрд┐ Firefox CVE-2019-17026 рдХреЗ рд╕рд╛рде WinExec рдпрд╛ MessageBoxA рдкреЗрд▓реЛрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╕рдордп, рдЖрдкрдХреЛ рдкрд╣рд▓реЗ "about:config" рдореЗрдВ рд╕реИрдВрдбрдмреЙрдХреНрд╕ рдХрдВрдЯреЗрдВрдЯ рд╕реНрддрд░ рдХреЛ рдШрдЯрд╛рдХрд░ 2 рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред

~

рд╢реНрд░реЗрдп

maxpl0it - Linux OS рдкрд░ рдХреЗрдВрджреНрд░рд┐рдд CVE-2019-17026 рдХреЗ рд▓рд┐рдП рдкреНрд░рд╛рд░рдВрднрд┐рдХ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдФрд░ PoC рд▓рд┐рдЦрдиреЗ рдХреЗ рд▓рд┐рдП, рдФрд░ Windows 7 x64 рдкрд░ IE8/11 рдкрд░ рдХреЗрдВрджреНрд░рд┐рдд CVE-2020-0674 рдХреЗ рд▓рд┐рдП рдкреНрд░рд╛рд░рдВрднрд┐рдХ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдФрд░ PoC рд▓рд┐рдЦрдиреЗ рдХреЗ рд▓рд┐рдПред

0vercl0k - рдПрд▓рд┐рдпрд╛рд╕рд┐рдВрдЧ рдФрд░ GVN рдХреЗ рд╕рдВрдмрдВрдз рдореЗрдВ IonMonkey рдЖрдВрддрд░рд┐рдХ рдХрд╛рд░реНрдпрдкреНрд░рдгрд╛рд▓реА рдХрд╛ рджрд╕реНрддрд╛рд╡реЗрдЬреАрдХрд░рдг рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдПред

HackSys Team - WPAD рд╕реЗрд╡рд╛ рдФрд░ рдирд┐рдореНрди-рд╕реНрддрд░реАрдп JS рдбрд┐рдмрдЧрд┐рдВрдЧ рдкрд░ рд╕реБрдЭрд╛рд╡реЛрдВ рдХреЗ рд▓рд┐рдПред

itm4n - RPC рдкреНрд░рд┐рдВрдЯрд░ рдмрдЧ рдХреЛ рдиреЗрдореНрдб рдкрд╛рдЗрдк рдЗрдореНрдкрд░реНрд╕рдиреЗрд╢рди рдХреЗ рд╕рд╛рде рд╕рдВрдпреЛрдЬрд┐рдд рдХрд░рдиреЗ рдХреЗ рдореВрд▓ рд╢реЛрдз рдХреЗ рд▓рд┐рдПред

~

рд▓рд┐рдВрдХ

[1] https://googleprojectzero.blogspot.com/2017/12/apacolypse-now-exploiting-windows-10-in_18.html [2] https://itm4n.github.io/printspoofer-abusing-impersonate-privileges/