Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2018-19323 — An exploitation framework for CVE-2018-19323 - GIGABYTE GDrv privilege escalation vulnerability with multi-architecture support and framework integration | Kitploit
Tools/GitHubGitHub/blueisbeautiful/cve-2018-19323
Penetration Testing FrameworksPrivilege EscalationExploit FrameworksShellcodeRed TeamingShellcode GenerationPayload DevelopmentBinary Exploitation
GitHubblueisbeautiful/cve-2018-19323

CVE-2018-19323

An exploitation framework for CVE-2018-19323 - GIGABYTE GDrv privilege escalation vulnerability with multi-architecture support and framework integration

Repository anzeigen
vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2018-19323: GIGABYTE GDrv Exploitation Framework


Übersicht

Dieses Repository enthält ein vollständiges und fortschrittliches Exploitation Framework für CVE-2018-19323, eine kritische Sicherheitslücke im GIGABYTE gdrv.sys Treiber. Diese Schwachstelle ermöglicht es unprivilegierten Benutzern, beliebige modellspezifische Register (MSRs) zu lesen und zu schreiben, was zu einer vollständigen Ring-0 (Kernel)-Kompromittierung und Privilegieneskalation zu NT AUTHORITY\SYSTEM führt.

Das Framework ist modular, robust und funktionsreich konzipiert und bietet ein umfassendes Werkzeug für Sicherheitsforschung, Red Teaming und Schwachstellenanalyse.

Hauptfunktionen

  • Full Kernel Exploit: Erreicht Privilegieneskalation durch Leck der Kernel-Basisadresse über den IA32_LSTAR MSR und Ausführung eines Token-Stealing-Shellcodes.
  • Multi-Architektur-Unterstützung: Passt sich dynamisch an x86, x64 und ARM64 Architekturen an, inklusive architekturspezifischer Shellcodes, Strukturen und Gadgets.
  • Fortschrittliche Umgehungs-Engine: Implementiert eine breite Palette von Anti-Analyse-, Anti-VM- und Anti-Debugging-Techniken, um moderne Sicherheitslösungen zu umgehen.
  • Individuelles Payload-System: Bietet einen leistungsstarken Payload-Builder zur Erstellung benutzerdefinierter Shellcodes (Token-Steal, Reverse/Bind-Shells usw.) mit verschiedenen Kodierungsoptionen (XOR, Shikata Ga Nai, Polymorph).
  • Framework-Integration: Erzeugt nahtlos Module und Skripte für populäre C2-Frameworks, darunter Metasploit, Cobalt Strike, Empire und Sliver.
  • Umfassende Überwachung: Enthält ein detailliertes Logging- und Leistungsüberwachungssystem, das JSON-Berichte mit Zuverlässigkeitsbewertungen generiert.
  • Modulares Design: Der Code ist in logische Module (core, payloads, evasion, monitor, multiarch, framework) organisiert für einfache Erweiterung und Wartung.

Dateistruktur

root@kitploit:~
.
├── exploit.py         # Main exploitation framework and CLI
├── core.py            # Core driver interaction and exploit primitives
├── payloads.py        # Shellcode generation, custom payloads, and encoding
├── evasion.py         # Anti-VM, anti-debugging, and persistence techniques
├── monitor.py         # Logging, performance monitoring, and reporting
├── multiarch.py       # Multi-architecture support (x86/x64/ARM64)
├── framework.py       # Integration with Metasploit, Cobalt Strike, etc.
├── tests.py           # Comprehensive unit, integration, and performance tests
└── README.md          # This documentation file

Erste Schritte

Voraussetzungen

  • Betriebssystem: Windows (getestet unter Windows 7, 10, 11)
  • Anfälliger Treiber: Der gdrv.sys Treiber muss auf dem Zielsystem vorhanden sein.
  • Python: Python 3.x
  • Abhängigkeiten: psutil, cryptography, requests
root@kitploit:~
# Install required Python packages
pip install psutil cryptography requests

Verwendung

Das Haupt-Exploit-Framework wird über exploit.py ausgeführt. Es bietet mehrere Befehlszeilenoptionen für verschiedene Betriebsmodi.

root@kitploit:~
# Display help and all available options
python exploit.py --help

# Default stealth mode (recommended)
# Runs all pre-flight evasion checks before exploitation.
python exploit.py

# Aggressive mode
# Skips evasion checks for faster execution in controlled environments.
python exploit.py --aggressive

# Debug mode
# Provides verbose logging for development and analysis.
python exploit.py --debug

# Run the full test suite
# Validates all framework components without executing the exploit.
python exploit.py --test-only

Rechtlicher Hinweis

[!WARNING] Diese Software ist ausschließlich für Bildungszwecke und autorisierte Sicherheitsforschung bestimmt. Die unbefugte Nutzung auf einem System ist illegal und strengstens untersagt. Der Autor, kali, übernimmt keine Haftung für Schäden oder Missbrauch dieses Frameworks.

Technischer Tiefgang

Schwachstelleninformationen

  • CVE-ID: CVE-2018-19323
  • CVSS-Score: 9.8 (Kritisch)
  • Betroffene Komponente: GIGABYTE gdrv.sys Treiber
  • Auswirkung: Lokale Privilegieneskalation zu SYSTEM
  • Angriffsvektor: Lokaler Zugriff erforderlich
  • Einsatz in der Praxis: Ausgenutzt durch RobbinHood- und APT-Gruppen-Ransomware

Schwachstellenanalyse (CVE-2018-19323)

Der gdrv.sys Treiber stellt einen IOCTL 0xC3502580 bereit, der von jeder Benutzermodusanwendung aufgerufen werden kann. Dieser IOCTL nimmt eine Struktur entgegen, die einen Operationstyp (Lesen/Schreiben), einen MSR-Registerindex und einen Wert enthält. Der Treiber führt keine Zugriffskontrollprüfungen durch, sodass jeder Prozess jedes MSR lesen oder schreiben kann.

Dies ist ein kritischer Fehler, da MSRs grundlegende CPU-Operationen steuern. Insbesondere das IA32_LSTAR MSR (an Adresse 0xC0000082) speichert die Adresse des Systemaufruf-Handlers im Kernel. Durch das Lesen dieses MSRs können wir die Kernel-Adressraum-Layout-Randomisierung (KASLR) umgehen und die Basisadresse des Kernels berechnen. Durch das Schreiben darauf können wir Systemaufrufe zu unserem eigenen Shellcode umleiten und eine beliebige Codeausführung in Ring-0 erreichen.

Ausnutzungskette

  1. Verbindung zum Treiber: Das Framework öffnet einen Handle zum \\.\GIO Gerät.
  2. Kernel-Basis leaken: Es liest das IA32_LSTAR MSR, um einen Zeiger innerhalb des Kernels zu erhalten und KASLR zu umgehen.
  3. Payload-Injektion: Ein Token-Stealing-Shellcode wird vorbereitet. Dieser Shellcode soll die EPROCESS-Struktur des aktuellen Prozesses finden, die EPROCESS des SYSTEM-Prozesses (PID 4) lokalisieren und dessen Sicherheitstoken in unseren Prozess kopieren.
  4. Ausführungsfluss kapern: Die Adresse des IA32_LSTAR MSR wird mit der Adresse unseres Shellcodes überschrieben.
  5. Payload auslösen: Ein Systemaufruf wird ausgelöst, wodurch die CPU zu unserem Shellcode springt anstatt zum legitimen Kernel-Handler.
  6. Privilegieneskalation: Der Shellcode wird ausgeführt, und unser Prozess hat nun NT AUTHORITY\SYSTEM-Berechtigungen.
  7. Bereinigung: Der ursprüngliche IA32_LSTAR-Wert wird wiederhergestellt, um Systeminstabilität zu vermeiden.

Zusätzlich implementierte Funktionen

  • Neue Umgehungsvektoren: Das evasion.py-Modul enthält Prüfungen auf CPU-Kernanzahl, Festplattengröße, kürzliche Dateiaktivität, installierte Programme und erweiterte Timing-/Hooking-Erkennung, um einen robusteren Umgebungs-Fingerabdruck zu erstellen.
  • Individuelles Payload-System: Das payloads.py-Modul ermöglicht die dynamische Generierung verschiedener Payloads (Reverse Shells, Meterpreter, Cobalt Strike Beacons) für verschiedene Architekturen mit mehreren Kodierungsschichten.
  • Multi-Architektur-Unterstützung: Das multiarch.py-Modul bietet eine umfassende Abstraktionsebene für die Handhabung von Unterschieden zwischen x86, x64 und ARM64, einschließlich Zeigergrößen, Aufrufkonventionen, Kernelstrukturen und Befehlssätzen.
  • Framework-Integration: Das framework.py-Modul kann gebrauchsfertige Module für Metasploit (.rb), Cobalt Strike (.cna), Empire (.py) und Sliver (.go) generieren und den Integrationsprozess für Red-Team-Operationen automatisieren.

Testen

Das Framework enthält eine umfassende Testsammlung in tests.py. Sie können alle Tests ausführen, um die Integrität und Funktionalität aller Komponenten zu überprüfen.

root@kitploit:~
# Run all unit, integration, and performance tests
python tests.py --all

# Run only unit tests
python tests.py --unit

Dieses Projekt demonstriert fortgeschrittene Exploitation-Techniken und sollte verantwortungsvoll genutzt werden.

Tool herunterladen