Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
amd-ryzen-master-driver-v17-exploit — ملف BOF (Beacon Object File) خاص بـ Cobalt Strike (CS) لاستغلال النواة باستخدام برنامج تشغيل Ryzen Master من AMD (الإصدار 17). | Kitploit
أدوات/GitHubGitHub/tijme/amd-ryzen-master-driver-v17-exploit
تصعيد الامتيازاتأطر الاستغلالالاستغلالما بعد الاستغلالالفريق الأحمرتطوير الحمولاتاستغلال الملفات الثنائية
GitHubtijme/amd-ryzen-master-driver-v17-exploit

amd-ryzen-master-driver-v17-exploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ملف BOF (Beacon Object File) خاص بـ Cobalt Strike (CS) لاستغلال النواة باستخدام برنامج تشغيل Ryzen Master من AMD (الإصدار 17).

عرض المستودع
16029منذ 3 سنواتتمت المراجعة من قبل Kitploit


ملف كائن Beacon لـ Cobalt Strike لاستغلال النواة باستخدام برنامج تشغيل Ryzen Master من AMD (الإصدار 17).
صُنع بواسطة Tijme. الفضل يعود إلى Alex لتعليمي! أصبح ممكنًا بفضل Northwave Security

الوصف

هذا ملف كائن Beacon (BOF) لـ Cobalt Strike (CS) وملف تنفيذي يستغل برنامج تشغيل Ryzen Master من AMD (الإصدار 17). يقوم فقط باستبدال رمز (token) عملية الـ beacon برمز عملية النظام. ولكن، تمامًا مثل KernelMii، فإن هذا الـ BOF هو في الغالب مجرد أساس جيد لمزيد من استغلال النواة عبر CS. يمكنك استخدامه لتعطيل EDR، أو تعطيل ETW TI، أو تفريغ LSASS PPL، أو تنفيذ أفعال خبيثة أخرى غير مكتشفة.

لقد حددت هذه الثغرة في البداية (إذا كان يمكنك تسميتها ثغرة، بالنظر إلى أن الانتقال من المسؤول إلى النواة ليس حدًا أمنيًا) أثناء بعض الأبحاث حول برامج تشغيل النواة. لقد حددت أربعة متجهات هجوم في برنامج التشغيل. واكتشفت لاحقًا أن @h0mbre حدد اثنين من هذه المتجهات في عام 2020 (CVE-2020-12928). في ذلك الوقت، كان بإمكان كل مستخدم على النظام فتح مقابض (handles) للارتباط الرمزي. قامت AMD بـ«إصلاح» ذلك عن طريق تقييد الوصول إلى المسؤولين المحليين فقط. ولكن من منظور الجهات الخبيثة وفرق الاختراق (red teaming)، لا يزال مفيدًا جدًا.

لقد طوّرت واختبرت هذا الاستغلال على Windows 10 Pro 22H2 19045.2486. الملف التنفيذي مستقر إلى حد ما. تمتلك beacons الخاصة بـ Cobalt Strike حدًا للمكدس (stack) يبلغ 4096 بايت، لذا فمن غير المرجح أن يعمل (على الرغم من أنه كان يعمل دائمًا أثناء التطوير). يجب أن يعمل الملف التنفيذي دائمًا.

الاستخدام

قم باستنساخ هذا المستودع أولاً. ثم راجع الكود، وقم بتجميعه من المصدر واستخدمه في Cobalt Strike.

التجميع

root@kitploit:~
make

الاستخدام

قم بتحميل سكربت AMDRyzenMasterDriverV17Exploit.cna باستخدام مدير سكربتات Cobalt Strike (Script Manager). ثم استخدم الأمر أدناه لتنفيذ الاستغلال.

root@kitploit:~
$ amd_ryzen_master_driver_v17_exploit

بدلاً من ذلك (ولأغراض الاختبار)، يمكنك تشغيل الملف التنفيذي المُجمَّع مباشرةً. سيؤدي ذلك إلى فتح موجه أوامر بصلاحيات SYSTEM.

root@kitploit:~
$ .\AMDRyzenMasterDriverV17Exploit.x64.exe

القيود

  • بسبب قائمة التحكم بالوصول (ACL) على الارتباط الرمزي، يمكن للمسؤولين المحليين فقط التواصل مع برنامج التشغيل.
  • حدود الذاكرة المادية مضمنة حاليًا بشكل ثابت (hardcoded).

المهام المتبقية

  • تحميل برنامج التشغيل الثغري من الذاكرة بدلاً من القرص.
  • جعل الاستغلال مستقرًا ومتوافقًا مع إصدارات Windows متعددة.
  • ضبط تكرارات الصفحات المادية بناءً على مقدار الذاكرة المتوفرة (RAM).

المشكلات

يمكن الإبلاغ عن المشكلات أو الميزات الجديدة عبر متتبع المشكلات. يرجى التأكد من عدم الإبلاغ عن مشكلتك أو ميزتك من قبل أي شخص آخر قبل تقديم واحدة جديدة.

الترخيص

حقوق النشر (c) 2022 Tijme Gommers & Northwave Security. جميع الحقوق محفوظة. اطلع على LICENSE.md للحصول على الترخيص الكامل.

تنزيل الأداة