
Windows LPE PoC يستغل برنامج التشغيل AsInsHelp64.sys عبر قراءة/كتابة عشوائية للذاكرة الفيزيائية لاستبدال رموز النواة والحصول على صلاحيات SYSTEM.
هذا PoC لـ رفع الصلاحيات المحلي (LPE) يستغل التعريف AsInsHelp64.sys.
يقوم بإساءة استخدام تعريف ASUS موقّع وشرعي لتعيين الذاكرة الفعلية والكتابة فوق رموز النواة (kernel tokens)، مما يؤدي في النهاية إلى الحصول على صلاحيات NT AUTHORITY\SYSTEM.
AsInsHelp64.sys (مرتبط بـ ASUS Fan Xpert < v.10013)AsInsHelp64.sys.!process 0 0 Systemdq <System_EPROCESS>+4b8 L1قم بتشغيل البرنامج المترجم. سيطلب البرنامج معلومات النظام. image
افتح WinDbg ونفّذ الأمر التالي للعثور على عملية System:
!process 0 0 System
انسخ العنوان الذي يلي PROCESS وقيمة DirBase(CR3) image image
استخدم العنوان الذي وجدته في الخطوة السابقة لقراءة قيمة الرمز.
dq <System_EPROCESS_Address>+4b8 L1
image image
ستقوم الأداة بتحديد موقع عمليتك في النواة، والكتابة فوق الرمز، وإنشاء نافذة CMD جديدة.
whoami
image
https://github.com/DriverHunter/Win-Driver-EXP/tree/main/CVE-2024-30804