##
هذا هو PoC لثغرة كتابة ملفات تعسفية في Sysmon الإصدار 14.14
 وصولاً كاملاً أو على الأقل WRITE_DAC|DELETE|FILE_WRITE_ATTRIBUTES.
لم أتمكن من العثور على مثل هذا الدليل في التثبيت الافتراضي، لكنني تمكنت من إنشائه عن طريق إساءة استخدام تتبع خدمات Windows وخدمة RasMan.
سيعمل هذا PoC فقط على Sysmon الإصدار 14.14 وعملاء Windows قبل تصحيح أبريل بسبب التغييرات التي أدخلها تصحيح CVE-2023-28222 والذي ألغى الحيلة التي استخدمتها لإنشاء دليل مملوك لـ SYSTEM ومنح وصول كامل لمستخدم منخفض الامتياز. يمكن تعديل PoC ليعمل على العملاء بعد تصحيح أبريل إذا كان بإمكانك إساءة استخدام خدمات Windows أخرى لإنشاء دليل (أو العثور على أدلة تم إنشاؤها بواسطة تطبيقات الطرف الثالث :) )
(@itm4n)
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
