
إكسبلويت LPE لنظام Windows لـ CVE-2024-30804
هذا إثبات مفهوم (PoC) لتجاوز الصلاحيات محليًا (LPE) يستغل برنامج التشغيل AsInsHelp64.sys.
يُسيء استخدام برنامج تشغيل ASUS أصلي وموقّع لتعيين الذاكرة الفعلية والكتابة فوق رموز النواة (tokens)، لينتهي به الأمر إلى الحصول على صلاحيات NT AUTHORITY\SYSTEM.
AsInsHelp64.sys (مرتبط بـ ASUS Fan Xpert < v.10013)AsInsHelp64.sys.!process 0 0 Systemdq <System_EPROCESS>+4b8 L1شغّل الملف المترجم. سيطلب البرنامج معلومات النظام.

افتح WinDbg ونفّذ الأمر التالي للعثور على عملية System:
!process 0 0 System
انسخ العنوان الذي يلي PROCESS وقيمة DirBase(CR3)

استخدم العنوان الذي وجدته في الخطوة السابقة لقراءة قيمة Token.
dq <System_EPROCESS_Address>+4b8 L1
ستحدد الأداة موقع عمليتك داخل النواة، وتستبدل الـ Token، وتفتح نافذة CMD جديدة.
whoami
https://github.com/DriverHunter/Win-Driver-EXP/tree/main/CVE-2024-30804