Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-51324 — Masterarbeit-Forschung zu CVE-2024-51324 (BYOVD). Fortschrittlicher Exploit mit 4 Betriebsmodi (SCANNER, LOADER, KILLER, CLEANUP), SHA-256-Treiberverifizierung und vollständiger akademischer Dokumentation. Portfolio-Arbeit behandelt Windows-Kernel-Treibersicherheit, IOCTL-Reverse-Engineering und die Ausnutzung von Bring Your Own Vulnerable Driver. | Kitploit
Tools/GitHubGitHub/devianntsec/cve-2024-51324
DefensivwerkzeugeSchwachstellenanalyseExploitationReverse EngineeringForensikPenetrationstestsPapers & ForschungLernen & BildungRed Teaming

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Binary-Exploitation
GitHubdevianntsec/cve-2024-51324

CVE-2024-51324

Repository anzeigen
110vor 5 MonatenNoch nicht geprüft

Über

Masterarbeit-Forschung zu CVE-2024-51324 (BYOVD). Fortschrittlicher Exploit mit 4 Betriebsmodi (SCANNER, LOADER, KILLER, CLEANUP), SHA-256-Treiberverifizierung und vollständiger akademischer Dokumentation. Portfolio-Arbeit behandelt Windows-Kernel-Treibersicherheit, IOCTL-Reverse-Engineering und die Ausnutzung von Bring Your Own Vulnerable Driver.

Teilen

CVE-2024-51324 — BYOVD: BdApiUtil64.sys · Forschung zur Masterarbeit

Platform Language License: MIT Research CVSS

Bring Your Own Vulnerable Driver (BYOVD) — Baidu Antivirus BdApiUtil64.sys
Drei undokumentierte Kernel-Primitive: Prozessbeendigung, beliebiges Dateilöschen und Löschen von in Benutzung befindlichen Dateien mit SectionObjectPointer-Umgehung
Betroffen: Baidu Antivirus v5.2.3.116083 (BdApiUtil64.sys)


Laden des angreifbaren Treibers in den Kernel (LOADER-Modus)

Beschreibung

Dieses Repository enthält meine Masterarbeit-Forschung zu CVE-2024-51324, einer Bring Your Own Vulnerable Driver (BYOVD)-Schwachstelle im Kernel-Treiber BdApiUtil64.sys von Baidu Antivirus.

Der NVD-Eintrag weist einen CVSS-v3.1-Basisscore von 3.8 (Niedrig) mit dem Vektor AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:N und CWE-269 (Fehlerhaftes Berechtigungsmanagement) aus. Dieser Score spiegelt nicht die in dieser Forschung dokumentierte lokale Angriffsrealität wider: Sobald der Treiber von einem Administrator geladen wurde (ein einmaliger Schritt, der durch Social Engineering oder jede lokale Rechteausweitung erreichbar ist), kann jeder nachfolgende Prozess – einschließlich sandboxierter Prozesse oder Prozesse von Standardbenutzern – IOCTLs ohne weitere Berechtigungsprüfungen senden. Ein forscherbewerteter CVSS-v3.1-Score von 7.8 (Hoch) mit dem Vektor AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H erfasst die Ausbeutungsrealität nach dem Laden genauer. Beide Scores werden in der technischen Dokumentation diskutiert.

Der Treiber erstellt das Geräteobjekt \Device\BdApiUtil mit SecurityDescriptor = NULL, sodass jeder Prozess unabhängig von der Integritätsstufe einen Handle öffnen und IOCTLs senden kann. Die statische Analyse mittels Ghidra 11.0.3 zeigt, dass der interne Mechanismus bedeutender ist als bisher dokumentiert: Der Treiber verwendet PsLookupProcessByProcessId + ObOpenObjectByPointer(KernelMode) anstelle von ZwOpenProcess und umgeht SeAccessCheck vollständig. Drei IOCTL-Primitive wurden vollständig charakterisiert, von denen zwei keine vorherige öffentliche Dokumentation haben.

Mein Beitrag

AspektBeschreibung
Technische KorrekturZwOpenProcess fehlt in der Importtabelle; der tatsächliche Mechanismus ist PsLookupProcessByProcessId + ObOpenObjectByPointer(KernelMode), der SeAccessCheck bedingungslos umgeht
Drei dokumentierte PrimitivenProzessbeendigung (0x800024B4), beliebiges Dateilöschen (0x80002648) und Löschen von in Benutzung befindlichen Dateien mit SectionObjectPointer-Umgehung (0x8000264C) – die letzten beiden haben keine vorherige öffentliche Dokumentation
Vier BetriebsmodiLOADER, KILLER, SCANNER und CLEANUP – vollständige Lebenszyklusverwaltung
SHA-256-VerifikationTreiber-Hash vor jedem Ladeversuch verifiziert
PPL-empirische Tests10 Versuche pro Prozesskategorie, die PPL als einzige Laufzeit-Mitigation bestätigen
Forensische AnalyseEreignis-ID 7045 persistiert nach Bereinigung; Ereignis-ID 1102 als selbstbelastendes Loglösch-Artefakt
ErkennungsregelnSigma-Regel und Sysmon-Konfiguration (Ereignis-ID 6 nach Hash + Ereignis-ID 13 nach Registrierungsschlüssel)
CVSS-NeubewertungDokumentierte Diskrepanz zwischen offiziellem NVD-Score (3.8 Niedrig) und forscherbewerteter Schwere lokaler Ausbeutung (7.8 Hoch)

Repository-Struktur

CVE-2024-51324/
├── README.md
├── LICENSE
│
├── drivers/
│   └── BdApiUtil64.sys              # Treiber (nicht verteilt)
│
├── exploit/
│   ├── exploit-explanation.md
│   └── byovd_killer.py              # Haupt-Exploit – 4 Betriebsmodi
│
└── docs/
    ├── screenshots/
    │   ├── 01-byovd-scan.png
    │   ├── 02-byovd-scan-target.png
    │   ├── 03-byovd-load.png
    │   ├── 04-byovd-load-custom.png
    │   ├── 05-kill-name.gif
    │   ├── 06-kill-pid.gif
    │   ├── 07-kill-limit.gif
    │   ├── 08-dry-run.gif
    │   └── 09-byovd-cleanup.png
    │
    └── analysis/
        ├── 01-root-cause.md
        ├── 02-driver-analysis.md    # Vollständige Ghidra RE, drei Primitiven, PPL-Tests
        └── 03-timeline.md

Schnellstart

Voraussetzungen

  • Windows 10/11 (beliebiger Build)
  • Python 3.6+
  • BdApiUtil64.sys (SHA-256: 47EC51B5F0EDE1E70BD66F3F0152F9EB536D534565DBB7FCC3A05F542DBE4428)
  • Administratorkonto (nur LOADER- und CLEANUP-Modi)
  • Standardbenutzerkonto für KILLER-Modus ausreichend, sobald der Treiber geladen ist

Schritt 1 – System scannen

python exploit/byovd_killer.py --scan
python exploit/byovd_killer.py --scan --target lsass.exe

Schritt 2 – Treiber laden (Admin erforderlich)

python exploit/byovd_killer.py --load
python exploit/byovd_killer.py --load --driver C:\path\to\BdApiUtil64.sys
python exploit/byovd_killer.py --load --service-name MyService

Schritt 3 – Prozesse beenden (Kein Admin erforderlich)

python exploit/byovd_killer.py --kill notepad.exe
python exploit/byovd_killer.py --pid 1234
python exploit/byovd_killer.py --kill notepad.exe --max-instances 2
python exploit/byovd_killer.py --kill notepad.exe --dry-run

Schritt 4 – Bereinigung (Admin erforderlich)

python exploit/byovd_killer.py --cleanup
python exploit/byovd_killer.py --cleanup --service-name MyService

Betriebsmodi

ModusBefehlBerechtigungenBeschreibung
SCANNER--scanJeder BenutzerSystem- und Treiberstatusinformationen
LOADER--loadAdminTreiber über Kernel-Diensterstellung laden
KILLER--kill / --pidJeder BenutzerProzesse über IOCTL beenden
CLEANUP--cleanupAdminTreiberdienst stoppen und löschen

Demonstrationen

SCANNER-Modus – Systeminformationen

SCANNER-Modus

SCANNER-Modus – Zielprozesssuche

SCANNER-Ziel

LOADER-Modus – Treiber laden

LOADER-Modus

LOADER-Modus – Benutzerdefinierter Pfad und Dienstname

LOADER benutzerdefiniert

KILLER-Modus – Beenden nach Prozessname

Beenden nach Name

KILLER-Modus – Beenden nach PID

Beenden nach PID

KILLER-Modus – Instanzen begrenzen

Instanzen begrenzen

Tool herunterladen