
Windows-LPE-PoC, das den Treiber AsInsHelp64.sys durch beliebiges Lesen/Schreiben von physischem Speicher ausnutzt, um Kernel-Token zu überschreiben und SYSTEM-Rechte zu erlangen.
Dies ist ein PoC für Local Privilege Escalation (LPE), der den Treiber AsInsHelp64.sys ausnutzt.
Er missbraucht einen legitimen, signierten ASUS-Treiber, um physischen Speicher zu mappen und Kernel-Token zu überschreiben, wodurch schließlich NT AUTHORITY\SYSTEM-Rechte erlangt werden.
AsInsHelp64.sys (Im Zusammenhang mit ASUS Fan Xpert < v.10013)AsInsHelp64.sys muss geladen sein.!process 0 0 Systemdq <System_EPROCESS>+4b8 L1Führen Sie die kompilierte Datei aus. Das Programm fragt nach Systeminformationen. image
Öffnen Sie WinDbg und führen Sie den folgenden Befehl aus, um den System-Prozess zu finden:
!process 0 0 System
Kopieren Sie die Adresse nach PROCESS und den Wert von DirBase(CR3) image image
Verwenden Sie die im vorherigen Schritt gefundene Adresse, um den Token-Wert zu lesen.
dq <System_EPROCESS_Address>+4b8 L1
image image
Das Tool wird Ihren Prozess im Kernel lokalisieren, den Token überschreiben und eine neue CMD starten.
whoami
image
https://github.com/DriverHunter/Win-Driver-EXP/tree/main/CVE-2024-30804