
استغلال لثغرة CVE-2026-0828 يستهدف Safetica ProcessMonitorDriver.sys لإنهاء العمليات وتشغيل قشرة SYSTEM.
CVE-2026-0828 البناء (Build): افتح موجه أوامر المطور لـ Visual Studio (x64 Native Tools) وقم بتجميع الكود
: bash
cl.exe /W3 /O1 /nologo exploit.c /Fe:exploit.exe
التحضير: تأكد من تثبيت برنامج التشغيل الضعيف Safetica (ProcessMonitorDriver.sys) على جهاز الاختبار. إذا لم يكن موجودًا، فستحتاج إلى الحصول عليه (على سبيل المثال، من توزيعة Safetica بإصدار < 11.26.19)
.
تحميل برنامج التشغيل (بصلاحية المسؤول): يجب تحميل برنامج التشغيل إلى النظام. يمكن القيام بذلك عبر وحدة التحكم بصلاحيات المسؤول
: bash
sc create STProcessMonitor type= kernel binPath= "C:\full\path\to\ProcessMonitorDriver.sys" sc start STProcessMonitor
تشغيل الاستغلال: الآن قم بتشغيل exploit.exe. سيقوم بإنهاء العملية المحددة (في الكود هي MsMpEng.exe) ويفتح نافذة cmd.exe جديدة بصلاحيات NT AUTHORITY\SYSTEM