
ملف BOF (Beacon Object File) خاص بـ Cobalt Strike (CS) لاستغلال النواة باستخدام برنامج تشغيل Ryzen Master من AMD (الإصدار 17).
ملف كائن Beacon لـ Cobalt Strike لاستغلال النواة باستخدام برنامج تشغيل Ryzen Master من AMD (الإصدار 17).
صُنع بواسطة Tijme. الفضل يعود إلى Alex لتعليمي! أصبح ممكنًا بفضل Northwave Security
هذا ملف كائن Beacon (BOF) لـ Cobalt Strike (CS) وملف تنفيذي يستغل برنامج تشغيل Ryzen Master من AMD (الإصدار 17). يقوم فقط باستبدال رمز (token) عملية الـ beacon برمز عملية النظام. ولكن، تمامًا مثل KernelMii، فإن هذا الـ BOF هو في الغالب مجرد أساس جيد لمزيد من استغلال النواة عبر CS. يمكنك استخدامه لتعطيل EDR، أو تعطيل ETW TI، أو تفريغ LSASS PPL، أو تنفيذ أفعال خبيثة أخرى غير مكتشفة.
لقد حددت هذه الثغرة في البداية (إذا كان يمكنك تسميتها ثغرة، بالنظر إلى أن الانتقال من المسؤول إلى النواة ليس حدًا أمنيًا) أثناء بعض الأبحاث حول برامج تشغيل النواة. لقد حددت أربعة متجهات هجوم في برنامج التشغيل. واكتشفت لاحقًا أن @h0mbre حدد اثنين من هذه المتجهات في عام 2020 (CVE-2020-12928). في ذلك الوقت، كان بإمكان كل مستخدم على النظام فتح مقابض (handles) للارتباط الرمزي. قامت AMD بـ«إصلاح» ذلك عن طريق تقييد الوصول إلى المسؤولين المحليين فقط. ولكن من منظور الجهات الخبيثة وفرق الاختراق (red teaming)، لا يزال مفيدًا جدًا.
لقد طوّرت واختبرت هذا الاستغلال على Windows 10 Pro 22H2 19045.2486. الملف التنفيذي مستقر إلى حد ما. تمتلك beacons الخاصة بـ Cobalt Strike حدًا للمكدس (stack) يبلغ 4096 بايت، لذا فمن غير المرجح أن يعمل (على الرغم من أنه كان يعمل دائمًا أثناء التطوير). يجب أن يعمل الملف التنفيذي دائمًا.
قم باستنساخ هذا المستودع أولاً. ثم راجع الكود، وقم بتجميعه من المصدر واستخدمه في Cobalt Strike.
التجميع
make
الاستخدام
قم بتحميل سكربت AMDRyzenMasterDriverV17Exploit.cna باستخدام مدير سكربتات Cobalt Strike (Script Manager). ثم استخدم الأمر أدناه لتنفيذ الاستغلال.
$ amd_ryzen_master_driver_v17_exploit
بدلاً من ذلك (ولأغراض الاختبار)، يمكنك تشغيل الملف التنفيذي المُجمَّع مباشرةً. سيؤدي ذلك إلى فتح موجه أوامر بصلاحيات SYSTEM.
$ .\AMDRyzenMasterDriverV17Exploit.x64.exe
يمكن الإبلاغ عن المشكلات أو الميزات الجديدة عبر متتبع المشكلات. يرجى التأكد من عدم الإبلاغ عن مشكلتك أو ميزتك من قبل أي شخص آخر قبل تقديم واحدة جديدة.
حقوق النشر (c) 2022 Tijme Gommers & Northwave Security. جميع الحقوق محفوظة. اطلع على LICENSE.md للحصول على الترخيص الكامل.