Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE — يعيد هذا الاستغلال بناء واستغلال CVE-2019-16098 الموجود في برنامج التشغيل Micro-Star MSI Afterburner 4.6.2.15658 (المعروف أيضًا باسم RTCore64.sys وRTCore32.sys)، والذي يسمح لأي مستخدم مصادَق عليه بالقراءة والكتابة على ذاكرة تعسفية ومنافذ الإدخال/الإخراج وسجلات MSR. بدلاً من العنوان الأساسي المرمّز ثابتًا لـ Ntoskrnl.exe، قمت بحسابه ديناميكيًا وأعدت حساب إزاحات الحقول. | Kitploit
أدوات/GitHubGitHub/offensive-panda/nt-authority-system-context-rtcore
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالتعلم والتعليماستغلال الملفات الثنائية
GitHuboffensive-panda/nt-authority-system-context-rtcore

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

يعيد هذا الاستغلال بناء واستغلال CVE-2019-16098 الموجود في برنامج التشغيل Micro-Star MSI Afterburner 4.6.2.15658 (المعروف أيضًا باسم RTCore64.sys وRTCore32.sys)، والذي يسمح لأي مستخدم مصادَق عليه بالقراءة والكتابة على ذاكرة تعسفية ومنافذ الإدخال/الإخراج وسجلات MSR. بدلاً من العنوان الأساسي المرمّز ثابتًا لـ Ntoskrnl.exe، قمت بحسابه ديناميكيًا وأعدت حساب إزاحات الحقول.

349منذ 2 سنواتتمت المراجعة من قبل Kitploit
مشاركة

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

يقوم هذا الاستغلال بإعادة بناء واستغلال CVE-2019-16098 الموجود في برنامج التشغيل Micro-Star MSI Afterburner 4.6.2.15658 (المعروف أيضًا باسم RTCore64.sys وRTCore32.sys) والذي يسمح لأي مستخدم مصادق عليه بقراءة وكتابة الذاكرة العشوائية ومنافذ الإدخال/الإخراج وMSRs. بدلاً من العنوان الأساسي الثابت لـ Ntoskrnl.exe، قمت بحسابه ديناميكيًا وأعدت حساب جميع الإزاحات للإصدار الجديد من ويندوز. بنية EPROCESS هي بنية غير شفافة تعمل ككائن عملية لعملية ما، والمتغير العام PsInitialSystemProcess يشير إلى كائن عملية النظام. لذا لحساب إزاحة عنوان PsInitialSystemProcess نحتاج إلى العنوان الأساسي لـ Ntoskrnl.exe والذي قمنا بحسابه ديناميكيًا وبعد ذلك قمنا بحساب جميع الحقول داخل بنية EPROCESS اللازمة لسرقة رمز النظام (Token) ورفع الصلاحيات. يمكن أيضًا استخدام برامج التشغيل الموقعة هذه لتجاوز سياسة توقيع برامج التشغيل من Microsoft لنشر تعليمات برمجية خبيثة.

https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05

تدفق الكود

  • تعريف البنية المطلوبة لعمليات القراءة والكتابة في RTCORE64.
  • حساب العنوان الأساسي لـ Ntoskrnl.exe
  • حساب الإزاحة والعنوان الخاص بـ PsInitialSystemProcess
  • حساب الإزاحات للحقول المطلوبة ضمن بنية EPROCESS (Token، UniqueProcessId، ActiveProcessLinks)
  • استخدام كائن الجهاز لسرقة وكتابة رمز (Token) لعملية النظام.
  • رفع الصلاحيات بسياق النظام (System Context).

الاستخدام

  • قم ببناء وتجميع البرنامج باستخدام Visual Studio 2019.
  • ابدأ الخدمة قبل تنفيذ الملف الثنائي المترجم.
  • قم بتشغيل الأمر لإنشاء الخدمة (sc create RTCORE64 binPath="Path of Driver File" type=kernel)
  • ابدأ الخدمة (sc start RTCORE64
  • قم بتشغيل الملف الثنائي المترجم واحصل على صلاحيات NT-AUTHORITY\SYSTEM

ملاحظة

  • تم الاختبار على ويندوز 11 23H2 مع releaseID 2009، رقم البناء 22621.3447 والإصدار الرئيسي 10.
  • الإصدارات الجديدة وأرقام البناء المختلفة قد تحتوي على إزاحات مختلفة.
  • يستخدم هذا الكود تقنية PPLKiller للحصول على العنوان الأساسي لـ Ntoskrnl.exe.

إخلاء المسؤولية

لأغراض تعليمية فقط.

المراجع

  • https://github.com/Barakat/CVE-2019-16098
  • https://github.com/RedCursorSecurityConsulting/PPLKiller
تنزيل الأداة