
Windows-LPE-Exploit für CVE-2024-30804
Dies ist ein PoC für lokale Privilegienausweitung (LPE), der den Treiber AsInsHelp64.sys ausnutzt.
Er missbraucht einen legitimen, signierten ASUS-Treiber, um physischen Speicher abzubilden und Kernel-Token zu überschreiben, um letztendlich NT AUTHORITY\SYSTEM-Privilegien zu erlangen.
AsInsHelp64.sys (Bezogen auf ASUS Fan Xpert < v.10013)AsInsHelp64.sys muss geladen sein.!process 0 0 Systemdq <System_EPROCESS>+4b8 L1Führen Sie die kompilierte Datei aus. Das Programm wird nach Systeminformationen fragen.

Öffnen Sie WinDbg und führen Sie den folgenden Befehl aus, um den System-Prozess zu finden:
!process 0 0 System
Kopieren Sie die Adresse nach PROCESS und den Wert von DirBase(CR3)

Verwenden Sie die im vorherigen Schritt gefundene Adresse, um den Token-Wert zu lesen.
dq <System_EPROCESS_Address>+4b8 L1
Das Tool wird Ihren Prozess im Kernel lokalisieren, das Token überschreiben und eine neue CMD starten.
whoami
https://github.com/DriverHunter/Win-Driver-EXP/tree/main/CVE-2024-30804