
يعيد هذا الاستغلال بناء واستغلال CVE-2019-16098 الموجود في برنامج التشغيل Micro-Star MSI Afterburner 4.6.2.15658 (المعروف أيضًا باسم RTCore64.sys وRTCore32.sys)، والذي يسمح لأي مستخدم مصادَق عليه بالقراءة والكتابة على ذاكرة تعسفية ومنافذ الإدخال/الإخراج وسجلات MSR. بدلاً من العنوان الأساسي المرمّز ثابتًا لـ Ntoskrnl.exe، قمت بحسابه ديناميكيًا وأعدت حساب إزاحات الحقول.
يقوم هذا الاستغلال بإعادة بناء واستغلال CVE-2019-16098 الموجود في برنامج التشغيل Micro-Star MSI Afterburner 4.6.2.15658 (المعروف أيضًا باسم RTCore64.sys وRTCore32.sys) والذي يسمح لأي مستخدم مصادق عليه بقراءة وكتابة الذاكرة العشوائية ومنافذ الإدخال/الإخراج وMSRs. بدلاً من العنوان الأساسي الثابت لـ Ntoskrnl.exe، قمت بحسابه ديناميكيًا وأعدت حساب جميع الإزاحات للإصدار الجديد من ويندوز. بنية EPROCESS هي بنية غير شفافة تعمل ككائن عملية لعملية ما، والمتغير العام PsInitialSystemProcess يشير إلى كائن عملية النظام. لذا لحساب إزاحة عنوان PsInitialSystemProcess نحتاج إلى العنوان الأساسي لـ Ntoskrnl.exe والذي قمنا بحسابه ديناميكيًا وبعد ذلك قمنا بحساب جميع الحقول داخل بنية EPROCESS اللازمة لسرقة رمز النظام (Token) ورفع الصلاحيات. يمكن أيضًا استخدام برامج التشغيل الموقعة هذه لتجاوز سياسة توقيع برامج التشغيل من Microsoft لنشر تعليمات برمجية خبيثة.
https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05
لأغراض تعليمية فقط.