Дамп процесса LSASS через легитимный компонент Windows
#red_team #Windows #wer
Исследователь `TwoSevenOneThree` представил метод извлечения учетных данных из процесса `LSASS` при помощи устаревшего бинарника `WerFaultSecure.exe` из Windows 8.1. Уязвимость позволяет создать незашифрованный дамп защищенных процессов (`PPL`) в обход встроенных механизмов безопасности современных версий Windows.
`WerFaultSecure.exe` — часть системы `Windows Error Reporting (WER)`, работающая с максимальными PPL-привилегиями WinTCB-уровня для сбора crash dumps защищённых процессов. В версии Windows 8.1 бинарник мог записывать дампы без применения шифрования. И, благодаря обратной совместимости Windows, подписанный Microsoft файл успешно запускается на Windows 10 и 11. Это, в свою очередь, позволяет воспроизвести баг в новых версиях.