⭕️ در پژوهش اخیر Incendium با عنوان «Remotely Crashing Spooler»، نشان داده شد که با فازینگ وابستگیمحور روی رابطهای MS‑RPRN و MS‑PAR میتوان از راه دور موجب DoS در spoolsv.exe شد.
این رفتار در فراخوانیهایی مانند:
RpcOpenPrinterEx → RpcEnumPrinterDrivers و RpcGetPrinterData
مشاهده میشود،
جایی که در localspl.dll و win32spl.dll بهدلیل ناهمخوانی در اندازهی ساختارهایی نظیر DRIVER_INFO_x و DEVMODE رخداد Access Violation باعث Crash قابلتکرار و loop در سرویس میشود.
با این حال همین مسیر از دید پژوهشی میتواند سرنخی برای مطالعهی عمیقتر در بحث control flow باشد.
چون اگر بخشی از این null deref به heap corruption قابلکنترل تبدیل شود، امکان بررسی primitive های بالقوه در DRIVER_CONTAINER یا DEVMODE پدید میآید.
در چنین حالتی، مشابه الگوی شناختهشده در PrintNightmare، تزریق UNC Path در RpcAddPrinterDriverEx و لود DLL تحت کنترل مهاجم میتواند بهصورت نظری مسیر اجرای کد در سطح SYSTEM را شکل دهد.
البته نه بهعنوان قطعیت، بلکه بهعنوان جهتگیری احتمالی برای تحقیقات بعدی پیرامون Spooler RPC و ساختار marshalling.
#RedTeam #RPC #Exploitation #Spooler
@securation
Post #1874
5.37K