Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
MAL-002 — MAL-002: Force System Restart via Installed Windows MSIs | Kitploit
Tools/GitHubGitHub/mbadanoiu/mal-002
Privilege EscalationExploitationPost-ExploitationLearning & Education
GitHubmbadanoiu/mal-002

MAL-002

MAL-002: Force System Restart via Installed Windows MSIs

Repository anzeigen
vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

MAL-002: Systemneustart über installierte Windows-MSIs erzwingen

Sobald eine Software erfolgreich auf dem System installiert wurde, erscheinen eine oder mehrere vertrauenswürdige MSI-Dateien im Ordner „C:\Windows\Installer“ und können es einem Benutzer mit geringen Rechten ermöglichen, „Reparatur“- und/oder „Änderungs“-Aktionen als Benutzer „NT Authority\System“ ohne UAC auszuführen. Wenn ein Angreifer mit dem Programm „msiexec.exe“ und dem Flag „/forcerestart“ erfolgreich die „Reparatur“-Aktion ausführt, wird das Zielsystem neu gestartet.

Hinweis: Einige MSIs können selbst für den Reparaturvorgang eine Admin-Authentifizierung erfordern, aber das ist in der Regel die Ausnahme, nicht die Norm (z. B. Vmware Tools).

Anwendungsfälle:

Das Neustarten eines Windows-Servers als Benutzer mit geringen Rechten kann nützlich sein, wenn:

  • man lokale Privilege-Escalation-Angriffe durchführt, die einen Dienst zum Absturz bringen können (z. B. Buffer-Overflow-Angriffe), um den jeweiligen Dienst zwangsweise neu zu starten, falls er nicht mehr reagiert
  • man eine Konfigurationsdatei, DLL und/oder eine ausführbare Datei ändert/schreibt, die einen Neustart eines Dienstes/des Systems erfordert, damit die Änderungen wirksam werden (z. B. DLL-Suchreihenfolgen-Angriff)
  • ein potenzieller DoS durch kontinuierliches Neustarten des Ziels vorliegt

Warum keine CVE?

Weder Microsoft noch ich betrachten dies für sich genommen als Schwachstelle mit hoher Auswirkung, daher war keine CVE erforderlich.

Abgesehen davon finde ich die Schwachstelle recht interessant und hoffe, dass sie für jemanden nützlich ist, der über dieses Repo stolpert.

Anforderungen:

Diese Schwachstelle erfordert:

  • Lokalen Zugriff auf das Zielsystem
  • Eine oder mehrere nutzbare MSIs, die auf dem Ziel installiert wurden

Proof of Concept:

Weitere Details und der Ausnutzungsprozess finden sich in diesem PDF.

Zeitleiste:

  • Diese Schwachstelle wurde am 18. Mai 2022 zunächst an https://msrc.microsoft.com/ gemeldet
  • Die Schwachstelle wurde als kein Problem angesehen
  • Die Schwachstelle wurde am 23. Januar 2024 erneut getestet, wobei festgestellt wurde, dass sie auf den neuesten Versionen von Windows 11 (OS Build: 22621.3007) weiterhin funktioniert
  • Die Schwachstelle wurde am 3. Februar 2024 öffentlich offengelegt
Tool herunterladen