
CVE-2020-17103 für C2 mit Split-Binary SYSTEM Callback angepasst
Modifizierte Version von Nightmare-Eclipse/MiniPlasma (CVE-2020-17103) angepasst für C2-Nutzung.
Der ursprüngliche PoC läuft nur von der Festplatte. Diese Version läuft vollständig aus dem Speicher per execute-assembly, mit einem Split-Binary-Ansatz zur Umgehung der Erkennung.
Dieses Tool wird ausschließlich für autorisierte Sicherheitstests und zu Bildungszwecken bereitgestellt. Die Verwendung dieses Tools gegen Systeme ohne ausdrückliche schriftliche Genehmigung ist illegal und unethisch. Der Autor übernimmt keine Haftung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden. Holen Sie stets die entsprechende Genehmigung ein, bevor Sie Sicherheitstests durchführen.
Assembly.Location)Environment.Exit()-Aufrufe entfernt, die den Hosting-Prozess beendenC:\ProgramData übergeben (für Benutzer- und SYSTEM-Kontexte zugänglich)csc /platform:x64 /optimize /out:runner.bin MiniRunner.cs
msbuild MiniPlasma.sln /p:Configuration=Release
HINWEIS: runner.bin muss zuerst kompiliert werden – es wird während des Builds in die Haupt-EXE eingebettet.
execute-assembly MiniPlasma-Runner.exe C:\Path\To\payload.exe
Ohne Argumente wird standardmäßig conhost.exe verwendet.
sc start cldflt, falls nicht ausgeführt)Nur MiniRunner berührt die Festplatte (~5KB) als wermgr.exe in einem temporären Verzeichnis unter C:\ProgramData. Wird nach der Ausführung automatisch bereinigt. Der Haupt-Exploit berührt nie die Festplatte.