Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2026-62737-lab — يرفع عملية ويندوز منخفضة الامتيازات إلى مستوى SYSTEM عبر سلسلة تبادل رموز (token-swap) بأسلوب ROP بمساعدة gdb، مما يوضح ثغرة CVE-2026-62737 في بيئة QEMU مخصصة للمختبر فقط. | Kitploit
أدوات/GitHubGitHub/davidcarliez/cve-2026-62737-lab
تصعيد الامتيازاتالاستغلالمصممي الأخطاءتطوير الحمولاتاستغلال الملفات الثنائية
GitHubdavidcarliez/cve-2026-62737-lab

cve-2026-62737-lab

يرفع عملية ويندوز منخفضة الامتيازات إلى مستوى SYSTEM عبر سلسلة تبادل رموز (token-swap) بأسلوب ROP بمساعدة gdb، مما يوضح ثغرة CVE-2026-62737 في بيئة QEMU مخصصة للمختبر فقط.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
210منذ شهر واحدلم تتم المراجعة بعد

CVE-2026-62737: من الانهيار إلى SYSTEM بمساعدة المختبر

متابعةٌ للتحليل الأصلي لـ CVE-2026-62737 (استدعاء غير مباشر تعسفي في النواة عبر ExecutionContext.sys). يحوّل هذا المحتوى PoC الخاص بالانهيار إلى سلسلة تبادل رمز مميز عامل تطلق cmd.exe بصلاحيات SYSTEM، لكن فقط في مختبر حيث يوفّر المُنقِح العناوين ويكتب سلسلة ROP في ذاكرة النواة. هذا ليس استغلالًا مستقلًا.

ماذا يفعل

  1. يفتح جهاز ExecutionContext عبر وكيل KLoader كمستخدم منخفض الصلاحيات.
  2. يهيّئ ExecutionContext (0x22EC40) ويُدرج مهمة (0x22AC54) يكون Callback فيها محور ROP في النواة.
  3. يسجّل سكربت gdb (patch_rop.py) سلسلة ROP لتبادل الرمز المميز في ExecutionContext .data ويلتقط RSP/RBP لحظة المحور عبر نقطة توقف عتادية.
  4. يقوم مؤشر مراقب قصير العمر بإيقاظ عامل النواة (استدعاء الخروج 0x226C5C)، تتبادل السلسلة رمزنا المميز مع رمز SYSTEM، وتستعيد مكدس النواة، ثم تعود إلى مُوزّع برنامج التشغيل حتى يبقى العامل على قيد الحياة.

الملفات

المتطلبات

  • Windows 11 25H2 مع نواة 10.0.26100.8875 (عناوين ROP الخاصة بالأدوات مرتبطة بالإصدار).
  • VM مع كعب gdb في QEMU (gdbserver tcp::1234)، ووكيل ضيف، ومجلد مشترك بين المضيف والضيف مثبّت كـ Z:.
  • حساب منخفض الصلاحيات يمكنه فتح \\.\kloader\{9C0B898D-6275-48EC-81B4-E5EDBE44B535}.
  • MinGW-w64 (x86_64-w64-mingw32-gcc) و gdb على المضيف.

البناء

root@kitploit:~
x86_64-w64-mingw32-gcc -O2 -municode -o exploit.exe exploit.c
x86_64-w64-mingw32-gcc -O2 -o modlist.exe modlist.c

التشغيل (عند كل إقلاع)

  1. احصل على القواعد الجديدة: ./ga.py 'Z:\modlist.exe' (بعد نسخ modlist.exe إلى المجلد المشترك)

  2. حدّث السكربتات: ./refresh_bases.sh

  3. انسخ exploit.exe وmodlist.exe إلى المجلد المشترك.

  4. شغّل الاستغلال كمستخدم منخفض الصلاحيات: exploit.exe <nt> <ec> <ec+0x10A00>. يكتب معرّف العملية الخاص به إلى Z:\lab_pid.txt وينتظر Z:\go_lab.txt.

  5. اربط gdb، مع الإشارة إلى LAB_PID_FILE نحو النسخة الموجودة على المضيف من lab_pid.txt:

    root@kitploit:~
    LAB_PID_FILE=/path/to/shared/lab_pid.txt \
      gdb -q -ex 'target remote :1234' -ex 'set pagination off' -x patch_rop.py
    

    اكتب continue عند موجه gdb.

الإزاحات (النواة 26100.8875)

لماذا ليس هذا استغلالًا مستقلًا

  • يعمل الاستدعاء في مؤشر نظام في النواة مع CR3 خاصة بالنظام؛ لذا فإن ROP من ذاكرة المستخدم مستحيل ولا يوجد اسم مستعار MDL للنواة.
  • يحتاج الاستغلال الحقيقي إلى تسريب عنوان في النواة (nt/ec) وطريقة لإدخال السلسلة إلى ذاكرة النواة. كلاهما غير متوفر في هذا الإصدار.
  • يتم التقاط RSP لحظة المحور عبر نقطة توقف gdb؛ والاستغلال الحقيقي يحتاج إلى سلسلة مقيمة في المكدس أو أداة تحفظ RSP.

الترخيص

MIT، انظر LICENSE.

تنزيل الأداة
الملفالغرض
exploit.cاستغلال المختبر: تهيئة + إدراج + انتظار تصحيح gdb + فحص الرمز المميز + تشغيل cmd.
patch_rop.pyسكربت gdb: يحدد موقع EPROCESS الخاص بنا، يكتب سلسلة ROP، ويفعّل نقطة توقف المحور.
trace_rop.pyالإعداد نفسه، لكنه ينفّذ السلسلة خطوة بخطوة لأغراض التصحيح.
refresh_bases.shيحدّث قواعد nt/ec لكل إقلاع في سكربتات gdb من مخرجات modlist.exe.
modlist.cيطبع قاعدة ntoskrnl / ExecutionContext لكل إقلاع (مصدر KASLR في المختبر).
ga.pyينفّذ أوامر داخل VM المختبر عبر وكيل ضيف QEMU.
  • حرّر الاستغلال: touch /path/to/shared/go_lab.txt

  • بعد حوالي 15 ثانية، يجب أن يُظهر Z:\lab_exploit_out.txt القيمة system=1 و يجب أن يحتوي Z:\lab_shell_out.txt على nt authority\system.

  • العنصرالقيمة
    محور ROP (كامل)nt + 0x6A6A40
    pop rcx; retnt + 0x28843A
    pop rdx; retnt + 0x2FECD2
    mov [rcx], rdx; retnt + 0x3BC6A7
    retnt + 0x20043B
    pop rsp; retnt + 0x2006C4
    PsInitialSystemProcessnt + 0xFC6AF0
    _EPROCESS.Token0x248
    _EPROCESS.UniqueProcessId0x1D0
    _EPROCESS.ActiveProcessLinks0x1D8