Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-22077 — # إطار عمل BYOVD لاستغلال CVE-2022-22077 المستهدف لـ RTCore64.sys يُظهر سرقة رموز النواة، ورفع الامتيازات إلى SYSTEM، وتكامل إشارات C2 لعمليات الفريق الأحمر والبحث الأمني. | Kitploit
أدوات/GitHubGitHub/grisuno/cve-2022-22077
تصعيد الامتيازاتالاستغلالما بعد الاستغلالالقيادة والسيطرةالتعلم والتعليمالفريق الأحمرتطوير الحمولاتاستغلال الملفات الثنائية
GitHubgrisuno/cve-2022-22077

CVE-2022-22077

# إطار عمل BYOVD لاستغلال CVE-2022-22077 المستهدف لـ RTCore64.sys يُظهر سرقة رموز النواة، ورفع الامتيازات إلى SYSTEM، وتكامل إشارات C2 لعمليات الفريق الأحمر والبحث الأمني.

عرض المستودع
5511منذ 11 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

✅ إطار استغلال CVE-2022-22077 RTCore64.sys:

image

يقدم هذا المستند نظرة شاملة على إطار استغلال CVE-2022-22077، وهو صندوق أدوات هجومي متطور من نوع BYOVD (إحضار برنامج تشغيل ضعيف خاص بك) يستهدف ثغرة برنامج التشغيل RTCore64.sys. يُظهر هذا الإطار تقنيات متقدمة لاستغلال نواة ويندوز لأغراض تعليمية وبحثية في مجال الأمن.

يتضمن المحتوى المغطى الأساس التقني للثغرة، وهندسة الإطار، والتكامل مع مجموعة أدوات LazyOwn RedTeam الأوسع. للتحليل التفصيلي للثغرة، انظر قسم تحليل الثغرة. للحصول على تفاصيل التنفيذ المحددة للمكونات الفردية، انظر إطار الاستغلال.

image

🚨 CVE-2022-22077 — MSI Center / Dragon Center — قراءة/كتابة عشوائية في الذاكرة عبر RTCore64.sys

تعد CVE-2022-22077 ثغرة عالية الخطورة (درجة CVSS 7.8) تؤثر على برنامج التشغيل RTCore64.sys الموزع مع تطبيقي MSI Center وDragon Center. تنبع الثغرة من واجهات IOCTL المكشوفة التي تتيح للمستخدمين غير المصرح لهم إجراء قراءات وكتابات عشوائية للذاكرة الفعلية، متجاوزةً بذلك جميع آليات أمان نواة ويندوز.

image

مجالات التأثير الرئيسية:

  • تصعيد الامتيازات المحلية إلى SYSTEM
  • قدرات تجاوز EDR/AV
  • تنفيذ كود في وضع النواة
  • إمكانية تثبيت روتكيت
image

المراحل

image

المرحلة 1: تجهيز البيئة

  • الملف: install.sh - يُهيئ بيئة الترجمة المتقاطعة mingw-w64
  • الملف: build.sh - يترجم ملفات ويندوز القابلة للتنفيذ من مضيف لينكس
  • التكامل: إعداد إطار LazyOwn عبر CVE-2022-22077.yaml

المرحلة 2: النشر الآلي

  • الملف: payload.ps1 - سكربت PowerShell يتولى:
  • التحقق من الامتيازات (SeLoadDriverPrivilege)
  • فحوصات توافق VBS/HVCI
  • تنزيل برنامج التشغيل والاستغلال من خادم بعيد
  • إنشاء وإدارة خدمة ويندوز

المرحلة 3: استغلال النواة

  • الملف: exploit.c - كود أصلي ينفذ:
  • التواصل مع جهاز RTCore64.sys
  • استخراج رمز عملية SYSTEM
  • استبدال رمز العملية الحالية
  • التحقق من تصعيد الامتيازات
image

بنية معالجة الذاكرة

ينفذ الإطار الوصول إلى ذاكرة النواة من خلال نهج منظم يستخدم ثغرات برنامج التشغيل RTCore64.sys:

image

مقال

descarga 2

حكايات RTCore64: عندما يصبح مُعدّل GPU الخاص بك قاتل نواة (ولماذا هذه ميزة وليست خطأً)

بقلم: grisun0، كبير مهندسي فوضى النواة وساحر برامج تشغيل بدوام جزئي - LazyOwn RedTeam

قراءة 7 دقائق · نُشر في 3:33 صباحًا لأن “HVCI؟ لم أقابلها أبدًا.”

“أفضل طريقة لامتلاك نظام هي أن تطلب الإذن من برنامج التشغيل الخاص به — بأدب، عبر IOCTLs.” — grisun0، ربما أثناء إجراء الهندسة العكسية على MSI Afterburner وهو بملابسه الداخلية

دعنا نتخطى الجزء الذي أتظاهر فيه أن هذا أمر طبيعي.

إذا كنت تقرأ هذا، فأنت إما:

  • مختبر اختراق للفريق الأحمر (red teamer) حوّل للتو RTCore64.sys إلى باب خلفي في النواة أثناء احتساء الماتشا،
  • محلل دفاع أزرق (blue teamer) يحدق في \.\RTCore64 داخل ProcMon مفكرًا: “لماذا تحتاج بطاقة الرسومات الخاصة بي إلى قراءة PsInitialSystemProcess؟”،
  • أو شخص بحث في Google عن “كيف أصبح SYSTEM باستخدام برنامج تشغيل ألعاب” وانتهى به المطاف هنا. (ملاحظة حارقة: ليس الأمر ممكنًا فحسب — بل هو أنيق.)

مرحبًا بك في LazyOwn RedTeam™، حيث لا نتجاوز الأمان — بل ندعوه إلى العشاء ثم نسرق محفظته.

اليوم، أقدم لك RTCore64.sys — ليس برنامج تشغيل، وليس أداة، بل استغلال نواة كامل التشغيل متنكرًا في هيئة أداة لرفع تردد تشغيل بطاقة RTX 3090.

ونعم — هناك مفاجأة.

ملاحظة حارقة: لا يزال يستخدم cmd.exe. ملاحظة حارقة أكبر: الآن يستخدم beacon.exe أيضًا. ملاحظة حارقة حتى أكبر: كلاهما يعمل الآن بصلاحيات NT AUTHORITY\SYSTEM، بفضل برنامج تشغيل اعتقد أن “الوصول العشوائي إلى ذاكرة النواة” كان ميزة لتحسين جودة الحياة.

🕳️ ما هو RTCore64.sys؟ (أو: “كيف تحول MSI Afterburner إلى باب خلفي في Ring 0”)

تخيّل تثبيت برنامج تشغيل لتعديل جهد بطاقة الرسومات… ثم تمنح نفسك عن غير قصد وصولًا كاملًا للقراءة/الكتابة إلى ذاكرة النواة.

هذه هي CVE-2022–22077 — ثغرة متهورة بشكل جميل لدرجة أنها تجعل capcom.sys تبدو كأمينة مكتبة خجولة.

بينما طلب capcom.sys بلطف تنفيذ الاستدعاء الخاص بك، فإن RTCore64.sys يسلّمك ببساطة مفاتيح المملكة — دون أي أسئلة.

“إليك IOCTL. اكتب أي عنوان. اقرأ أي قيمة. انطلق بجنون.” — MSI، على الأرجح

ولأننا محترفون، فإننا لا نستخدم DeviceIoControl عشوائيًا. نحن نسرق رموز SYSTEM، ونصحح هياكل EPROCESS، ونطلق قذائف SYSTEM — كل ذلك قبل أن تصل بطاقة الرسومات إلى 70°م.

🔧 كيف يعمل RTCore64.sys: سيمفونية من IOCTLs والإفلات من العقاب

دعني أمشي بك عبر الفصول الخمسة لهذه السرقة الرقمية:

  1. الإعداد: “أنا مجرد لاعب، أيها الضابط”

تقوم بتنزيل MSI Afterburner لرفع تردد بطاقة الرسومات. غير ضار، أليس كذلك؟

خطأ.

مدفون بداخله RTCore64.sys — برنامج تشغيل موقّع وقابل للاستغلال يكشف عن IOCTLs مثل:

0x80002048 → قراءة ذاكرة النواة 0x8000204c → كتابة ذاكرة النواة

لا تحقق. لا فحوصات سلامة. مجرد قوة خام غير مصفاة.

“لماذا العزل الصندوقي عندما يمكنك الوصول إلى النواة؟” — فريق هندسة MSI، 2019

  1. التحميل: “BYOVD؟ بل أحضر منصة الألعاب الخاصة بك”

لا تحتاج حتى إلى تثبيت MSI Afterburner.

فقط:

sc create RTCore64 binPath=C:\Windows\Temp\RTCore64.sys type=kernel

sc start RTCore64

بووم. تم فتح الوصول إلى النواة.

المتطلب الأساسي: SeLoadDriverPrivilege (والذي تمتلكه بالفعل، لأنك بهذه البراعة). مكافأة: تعطيل HVCI (لأن من يحتاج إلى المحاكاة الافتراضية عندما تمتلك الأناقة؟).

  1. الاستغلال: “سرقة الرموز للحمقى (والعباقرة)”

إليك التسلسل:

CreateFileW(L"\\.\RTCore64", ...) → احصل على التذكرة الذهبية. EnumDeviceDrivers() → اعثر على أساس ntoskrnl.exe. قم بتحليل PsInitialSystemProcess من القرص → احصل على الإزاحة. اقرأ EPROCESS الخاص بـ SYSTEM → سرق رمزها. اكتب الرمز في عمليتك الخاصة → تهانينا، أنت إله. CreateProcessW(L"beacon.exe", ...) → أطلق حمولتك كـ SYSTEM.

لا شيل كود. لا سلاسل ROP. مجرد تلاعب خالص بكائنات النواة.

  1. التغطية: “سجلات؟ أي سجلات؟”

wevtutil cl security

del C:\Windows\Temp\RTCore64.sys

sc delete RTCore64

بوف. اختفى. مثل شبح رفع تردد ذاكرة الوصول العشوائي ثم اختفى.

  1. التباهي: “لقد فرّغت LSASS باستخدام برنامج تشغيل ألعاب”

بمجرد أن تصبح SYSTEM:

tasklist /m mimilib.dll

eventcreate /t INFORMATION /id 1 /l APPLICATION /d “sekurlsa::logonpasswords”

type C:\Windows\System32\mimilsa.log

→ تجزئات مسؤول المجال؟ تم. → كلمات مرور نصية واضحة؟ تم. → تذاكر ذهبية؟ في الطريق.

🛠️ لماذا يعد RTCore64.sys سكين الجيش السويسري لمختبر الاختراق

  • ✅ برنامج تشغيل موقّع — يتجاوز فرض توقيع برنامج التشغيل (حتى تلغيه Microsoft — وهو ما فعلته، لكن من يتحقق؟).
  • ✅ لا HVCI؟ لا مشكلة — يعمل بشكل جميل على الأنظمة الخالية من الأمان القائم على المحاكاة الافتراضية.
  • ✅ قراءة/كتابة عشوائية في النواة — اقرأ PsInitialSystemProcess، واكتب الرموز، وصحح عمليات الاستدعاء — السماء هي الحد الأقصى.
  • ✅ بصمة بسيطة — مجرد ملف .sys وملف .exe صغير. لا PowerShell، ولا .NET، ولا عناء.
  • ✅ منجم ذهب تعليمي — هل تريد تعلم DKOM أو BYOVD أو انتحال الرموز؟ هذا هو مختبرك.

🎭 لكن انتظر — هناك المزيد: نظام LazyOwn البيئي

RTCore64.sys ليس ذئبًا منفردًا. إنه عقدة في إطار LazyOwn RedTeam — نظام بيئي معياري وقابل للتوسع وغير متوازن بعض الشيء من الأدوات الهجومية.

تخيل هذا:

تنزيل الأداة