
Nutzt CVE-2019-16098 im RTCore64.sys-Treiber aus, um von einem Konto mit niedrigen Rechten auf SYSTEM zu eskalieren, indem das Systemprozess-Token kopiert wird.
Diese CVE nutzt den RTCore64.sys-Treiber aus und erstellt einen cmd.exe-Prozess mit Systemberechtigungen, indem es das Token des Systemprozesses auf einen der cmd.exe-Prozesse mit niedrigen Berechtigungen kopiert.
Ein Blog über den Ansatz und die Methodik ist hier zu finden.