Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-22077 — BYOVD-Exploitation-Framework für CVE-2022-22077, das auf RTCore64.sys abzielt. Demonstriert Kernel-Token-Diebstahl, Privilege Escalation zu SYSTEM und C2-Beacon-Integration für Red-Team-Operationen und Sicherheitsforschung. | Kitploit
Tools/GitHubGitHub/grisuno/cve-2022-22077
Privilege EscalationExploitationPost-ExploitationCommand and ControlLernen & BildungRed TeamingPayload-EntwicklungBinary-Exploitation
GitHubgrisuno/cve-2022-22077

CVE-2022-22077

BYOVD-Exploitation-Framework für CVE-2022-22077, das auf RTCore64.sys abzielt. Demonstriert Kernel-Token-Diebstahl, Privilege Escalation zu SYSTEM und C2-Beacon-Integration für Red-Team-Operationen und Sicherheitsforschung.

5511vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
Webseite

✅ CVE-2022-22077 Exploit-Framework RTCore64.sys:

image

Dieses Dokument bietet einen umfassenden Überblick über das CVE‑2022‑22077 Exploit‑Framework, ein anspruchsvolles BYOVD (Bring Your Own Vulnerable Driver) Angriffstoolkit, das die Schwachstelle im RTCore64.sys‑Treiber ausnutzt. Das Framework demonstriert fortgeschrittene Windows‑Kernel‑Exploitationstechniken zu Bildungs‑ und Sicherheitsforschungszwecken.

Der behandelte Stoff umfasst die technischen Grundlagen der Schwachstelle, die Architektur des Frameworks sowie die Integration in das breitere LazyOwn RedTeam‑Toolkit. Eine detaillierte Schwachstellenanalyse finden Sie unter Vulnerability Analysis. Spezifische Implementierungsdetails einzelner Komponenten sind im Abschnitt Exploitation Framework beschrieben.

image

🚨 CVE‑2022‑22077 — MSI Center / Dragon Center — Beliebiger Speicherzugriff (Lesen/Schreiben) über RTCore64.sys

CVE‑2022‑22077 ist eine Schwachstelle mit hohem Schweregrad (CVSS‑Score 7.8), die den mit MSI Center und Dragon Center ausgelieferten Treiber RTCore64.sys betrifft. Die Schwachstelle resultiert aus offengelegten IOCTL‑Schnittstellen, die es unprivilegierten Benutzern ermöglichen, beliebige physische Speicherbereiche zu lesen und zu schreiben – und damit alle Windows‑Kernel‑Sicherheitsmechanismen effektiv zu umgehen.

image

Wichtigste Auswirkungsbereiche:

  • Lokale Rechteausweitung auf SYSTEM
  • Umgehung von EDR/AV
  • Ausführung von Kernel‑Mode‑Code
  • Potenzial für Rootkit‑Installation
image

Phasen

image

Phase 1: Umgebungsvorbereitung

  • Datei: install.sh – Richtet die Mingw‑w64‑Cross‑Compilation‑Umgebung ein
  • Datei: build.sh – Kompiliert Windows‑Executables von einem Linux‑Host aus
  • Integration: LazyOwn‑Framework‑Konfiguration via CVE‑2022‑22077.yaml

Phase 2: Automatisierte Bereitstellung

  • Datei: payload.ps1 – PowerShell‑Skript, das Folgendes übernimmt:
  • Privilegienprüfung (SeLoadDriverPrivilege)
  • VBS/HVCI‑Kompatibilitätsprüfungen
  • Treiber‑ und Exploit‑Download von einem entfernten Server
  • Erstellung und Verwaltung von Windows‑Diensten

Phase 3: Kernel‑Exploitation

  • Datei: exploit.c – Nativer Code, der Folgendes implementiert:
  • Kommunikation mit dem RTCore64.sys‑Gerät
  • Extraktion des SYSTEM‑Prozesstokens
  • Ersetzung des aktuellen Prozesstokens
  • Validierung der Rechteausweitung
image

Speichermanipulationsarchitektur

Das Framework implementiert Kernel‑Speicherzugriff über einen strukturierten Ansatz unter Ausnutzung der Schwachstellen im RTCore64.sys‑Treiber:

image

Artikel

descarga 2

The RTCore64 Chronicles: Wenn Ihr GPU‑Tuner zum Kernel‑Assassinen wird (und warum das ein Feature und kein Bug ist)

Von: grisun0, Chefarchitekt des Kernel‑Chaos & Teilzeit‑Treiberflüsterer – LazyOwn RedTeam

7 min Lesezeit · Veröffentlicht um 3:33 Uhr, weil „HVCI? Nie getroffen.“

„Der beste Weg, ein System zu übernehmen, ist, seinen eigenen Treiber um Erlaubnis zu bitten – höflich, mit IOCTLs.“ — grisun0, wahrscheinlich während des Reverse‑Engineerings von MSI Afterburner in Unterwäsche

Überspringen wir den Teil, in dem ich so tue, als wäre das normal.

Wenn Sie dies lesen, sind Sie entweder:

  • Ein Red Teamer, der RTCore64.sys gerade in eine Kernel‑Hintertür verwandelt hat, während er Matcha schlürft,
  • Ein Blue Teamer, der in ProcMon auf \.\RTCore64 starrt und denkt: „Warum muss meine GPU PsInitialSystemProcess lesen?“,
  • Oder jemand, der gegoogelt hat „Wie werde ich mit einem Gaming‑Treiber zum SYSTEM?“ und hier gelandet ist. (Spoiler: Es ist nicht nur möglich – es ist elegant.)

Willkommen bei LazyOwn RedTeam™, wo wir Sicherheit nicht umgehen – wir laden sie zum Abendessen ein und klauen dann ihr Portemonnaie.

Heute stelle ich Ihnen RTCore64.sys vor – kein Treiber, kein Tool, sondern ein voll funktionsfähiger Kernel‑Exploit, getarnt als Dienstprogramm zum Übertakten Ihrer RTX 3090.

Und ja – es gibt eine Wendung.

Spoiler: Es verwendet immer noch cmd.exe. Größerer Spoiler: Jetzt verwendet es auch beacon.exe. Noch größerer Spoiler: Beide laufen jetzt mit NT AUTHORITY\SYSTEM‑Rechten, dank eines Treibers, der dachte, „beliebiger Kernel‑Speicherzugriff“ sei ein Komfortmerkmal.

🕳️ Was ist RTCore64.sys? (Oder: „Wie man MSI Afterburner in eine Ring‑0‑Hintertür verwandelt“) Stellen Sie sich vor, Sie installieren einen Treiber, um Ihre GPU‑Spannung zu optimieren ... und geben sich dabei versehentlich vollen Lese‑/Schreibzugriff auf den Kernel‑Speicher.

Das ist CVE‑2022‑22077 – eine Schwachstelle, die so wunderbar rücksichtslos ist, dass capcom.sys im Vergleich wie eine schüchterne Bibliothekarin wirkt.

Während capcom.sys brav um Ausführung Ihres Callbacks bat, übergibt RTCore64.sys Ihnen einfach die Schlüssel zum Königreich – ohne Nachfragen.

„Hier ist ein IOCTL. Schreib jede Adresse. Lies jeden Wert. Leg los.“ — MSI, wahrscheinlich

Und weil wir Profis sind, machen wir nicht einfach wahllos DeviceIoControl‑Aufrufe. Wir stehlen SYSTEM‑Tokens, patchen EPROCESS‑Strukturen und spawnen SYSTEM‑Shells – alles bevor Ihre GPU 70°C erreicht.

🔧 Wie RTCore64.sys funktioniert: Eine Symphonie aus IOCTLs und Straflosigkeit

Lassen Sie mich Sie durch die fünf Akte dieses digitalen Raubzugs führen:

  1. Die Vorbereitung: „Ich bin nur ein Gamer, Officer“ Sie laden MSI Afterburner herunter, um Ihre GPU zu übertakten. Harmlos, oder?

Falsch.

Darin versteckt ist RTCore64.sys – ein signierter, anfälliger Treiber, der IOCTLs wie folgende bereitstellt:

0x80002048 → Kernel‑Speicher lesen 0x8000204c → Kernel‑Speicher schreiben Keine Validierung. Keine Plausibilitätsprüfungen. Nur rohe, ungefilterte Macht.

„Warum Sandbox, wenn man Kernel kann?“ — MSI Engineering Team, 2019

  1. Das Laden: „BYOVD? Eher Bring Your Own Gaming Rig“ Sie müssen nicht einmal MSI Afterburner installieren.

Einfach:

sc create RTCore64 binPath=C:\Windows\Temp\RTCore64.sys type=kernel

sc start RTCore64

Bumm. Kernel‑Zugriff freigeschaltet.

Voraussetzung: SeLoadDriverPrivilege (das Sie bereits haben, weil Sie so gut sind). Bonus: HVCI deaktiviert (denn wer braucht Virtualisierung, wenn man Stil hat?).

  1. Der Exploit: „Token‑Diebstahl für Dummies (und Genies)“ Hier ist die Abfolge:

CreateFileW(L"\\.\RTCore64", ...) → Holen Sie sich das goldene Ticket. EnumDeviceDrivers() → Finden Sie die ntoskrnl.exe‑Basis. Parsen von PsInitialSystemProcess von der Festplatte → Offset ermitteln. EPROCESS von SYSTEM lesen → Token stehlen. Token in den eigenen Prozess schreiben → Herzlichen Glückwunsch, Sie sind Gott. CreateProcessW(L"beacon.exe", ...) → Starten Sie Ihr Payload als SYSTEM. Kein Shellcode. Keine ROP‑Chains. Nur pure, unverfälschte Kernel‑Objektmanipulation.

Tool herunterladen