Microsoft Windows における任意のディレクトリの作成が可能な場合に特権を昇格する手法(Scan Tech Report) | ScanNetSecurity
2023.06.10(土)

Microsoft Windows における任意のディレクトリの作成が可能な場合に特権を昇格する手法(Scan Tech Report)

Microsoft Windows で、高権限で任意のディレクトリが作成可能な状況下で特権が昇格可能であることを実証するためのエクスプロイトコードが公開されています。

脆弱性と脅威 エクスプロイト
Microsoft Windows における任意のディレクトリの作成が可能な場合に特権を昇格する手法(Scan Tech Report)
Microsoft Windows における任意のディレクトリの作成が可能な場合に特権を昇格する手法(Scan Tech Report) 全 1 枚 拡大写真
◆概要
 Microsoft Windows で、高権限で任意のディレクトリが作成可能な状況下で特権が昇格可能であることを実証するためのエクスプロイトコードが公開されています。Windows OS では高い権限でファイルやディレクトリの操作が可能である場合に特権昇格につながるため、手法の存在や原理を理解して、日頃の脆弱性対策に活用しましょう。

◆分析者コメント
 Windows OS では、OS の機能の豊富さなどにより、ファイルやディレクトリの作成、上書き、削除などの操作が高い権限で実行可能な場合に、昇格した権限でのコード実行が可能になります。ファイルやディレクトリの操作であっても高い権限でのコード実行につながるということを認識して、日頃の脆弱性対策に努めましょう。

◆影響を受けるソフトウェア
 OS の機能面の観点から、少なくとも Windows 10 とそれより新しいバージョンでは該当する脆弱性があった場合に当該手法が悪用可能です。

◆解説
 Microsoft Windows で、高権限でのディレクトリ作成の脆弱性が存在した場合に、特権が昇格可能であることを実証するためのエクスプロイトコードが公開されています。

 Microsoft Windows では、OS の豊富な機能を悪用して、低い権限のアカウントが高い権限でのファイルとディレクトリの操作が可能である状況では、DLL Hijack などにより高権限でのコード実行が可能です。本記事で取り上げているエクスプロイトコードは、低い権限のアカウントが C:\Windows\System32 ディレクトリの配下にディレクトリが作成可能な脆弱性が存在する状況を仮定しています。Windows OS では C:\Windows\System32 配下に特定のディレクトリとファイルが存在する場合は、SYSTEM 権限で稼働する OS の管理プロセスが DLL を読み込むという実装であるため、DLL Hijack による高権限でのコード実行が可能です。いくつか同様の手法が可能となる経路が存在しますが、本記事では Windows Error Reporting サービスに対する DLL Hijack で特権昇格が可能となる手法を取り上げています。

◆対策
 Windows OS では、高い権限でのファイルとディレクトリの操作により SYSTEM 権限でのコード実行が可能であるため、Windows OS 自体のみではなく、高い権限で動作するソフトウェアの脆弱性のアップデートを適宜実行するように日頃から心がけて対策することを推奨します。

◆関連情報
[1] GitHub - sailay1996/awesome_windows_logical_bugs
  https://github.com/sailay1996/awesome_windows_logical_bugs/blob/master/dir_create2system.txt

◆エクスプロイト
 以下の Web サイトにて、当該手法により SYSTEM 権限への昇格を試みるエクスプロイトコードが公開されています。

  GitHub - BeichenDream/PrintNotifyPotato
  https://github.com/binderlabs/DirCreate2System

//-- で始まる行は筆者コメントです。

《株式会社ラック デジタルペンテスト部》

この記事の写真

/

特集

PageTop

アクセスランキング

  1. エムケイシステムにランサムウェア攻撃、グループの業績に及ぼす影響については精査中

    エムケイシステムにランサムウェア攻撃、グループの業績に及ぼす影響については精査中

  2. ランサムウェア身代金支払率、日本は国際トレンドに逆行 ~ プルーフポイント年次レポート

    ランサムウェア身代金支払率、日本は国際トレンドに逆行 ~ プルーフポイント年次レポート

  3. エーザイグループにランサムウェア攻撃、一部サーバが暗号化

    エーザイグループにランサムウェア攻撃、一部サーバが暗号化

  4. HP 社 PC のファームウェアに Windows OS での管理者権限への昇格が可能となるメモリアクセス不備の脆弱性(Scan Tech Report)

    HP 社 PC のファームウェアに Windows OS での管理者権限への昇格が可能となるメモリアクセス不備の脆弱性(Scan Tech Report)

  5. 原因は推測可能なVPNのパスワード、村本建設へのランサムウェア攻撃

    原因は推測可能なVPNのパスワード、村本建設へのランサムウェア攻撃

  6. 非エンジニアの文系ライターが挑んだSecuriST(セキュリスト)認定ネットワーク脆弱性診断士受験記 [前編] もしもう一度ゼロからやり直せるなら

    非エンジニアの文系ライターが挑んだSecuriST(セキュリスト)認定ネットワーク脆弱性診断士受験記 [前編] もしもう一度ゼロからやり直せるならPR

  7. 業務委託先のサーバに不正アクセス、日本製紙クレシア「ポイズ 選べる試供品プレゼントキャンペーン」中止

    業務委託先のサーバに不正アクセス、日本製紙クレシア「ポイズ 選べる試供品プレゼントキャンペーン」中止

  8. 電通国際情報サービスに不正アクセス、一般ユーザー権限でのデータ参照の形跡

    電通国際情報サービスに不正アクセス、一般ユーザー権限でのデータ参照の形跡

  9. トヨタ自動車でのクラウド誤設定による情報漏えい、調査結果を公表

    トヨタ自動車でのクラウド誤設定による情報漏えい、調査結果を公表

  10. 「日本で撮影されたUFO」写真からサポート詐欺に誘導 トレンドマイクロ注意喚起

    「日本で撮影されたUFO」写真からサポート詐欺に誘導 トレンドマイクロ注意喚起

ランキングをもっと見る