Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-29923 — Proof-of-Concept für CVE-2026-29923, eine lokale Privilegienausweitung im Kernel-Treiber pstrip64.sys. Demonstriert eine Lese-/Schreib-Primitive auf den physischen Speicher über IOCTL, um auf Windows von einem unprivilegierten Benutzer zu NT AUTHORITY\SYSTEM zu eskalieren. | Kitploit
Tools/GitHubGitHub/mein-0/cve-2026-29923
Privilege EscalationSchwachstellenanalyseExploitationPenetrationstestsLernen & BildungBinary-Exploitation
GitHubmein-0/cve-2026-29923

cve-2026-29923

Proof-of-Concept für CVE-2026-29923, eine lokale Privilegienausweitung im Kernel-Treiber pstrip64.sys. Demonstriert eine Lese-/Schreib-Primitive auf den physischen Speicher über IOCTL, um auf Windows von einem unprivilegierten Benutzer zu NT AUTHORITY\SYSTEM zu eskalieren.

Repository anzeigen
2vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-29923 — pstrip64.sys Lokale Rechteausweitung

Ein minimaler Proof-of-Concept für CVE-2026-29923, eine Schwachstelle im Kernel-Treiber pstrip64.sys (EnTech Taiwan PowerStrip ≤ 3.90.736), die es einem unprivilegierten Benutzermodus-Prozess ermöglicht, zu NT AUTHORITY\SYSTEM zu eskalieren.


Die Schwachstelle

pstrip64.sys stellt einen IOCTL (0x80002008) bereit, der eine benutzerdefinierte physische Adresse akzeptiert und diese direkt in den virtuellen Adressraum des aufrufenden Prozesses abbildet, indem \Device\PhysicalMemory geöffnet und ZwMapViewOfSection mit dem Handle des aktuellen Prozesses aufgerufen wird. Es gibt keine Privilegienprüfung, keine Adressvalidierung über das hinaus, was HalTranslateBusAddress durchsetzt, und keine Zugriffskontrolle auf den symbolischen Link \\.\PSTRIP64.

Das Ergebnis ist eine uneingeschränkte Lese-/Schreib-Primitive für physischen Speicher aus einem unprivilegierten Prozess.


Ausnutzung

Mit beliebigem physischem Lesen/Schreiben folgt der Exploit vier Schritten.

1. Nach EPROCESS-Strukturen suchen

Der physische RAM wird in 2-MB-Blöcken durchsucht. Jeder Block wird nach dem Kernel-Pool-Tag Proc (0x636F7250) durchsucht, das die Pool-Belegung markiert, die die _EPROCESS-Struktur eines Prozesses enthält. Kandidaten-Treffer werden mit drei leichtgewichtigen Heuristiken validiert, bevor der PID vertraut wird:

  • PriorityClass == 0x2 — alle lebenden Prozesse laufen mit normaler Priorität
  • ProcessLock == 0x0 — das Sperrfeld ist bei einem stabilen Prozess leer
  • ImageFileName[0] ist druckbares ASCII — Speichermüll erfüllt dies selten

2. Beide Token-Zeiger lokalisieren

Es werden zwei Ziele benötigt:

  • Die physische Adresse des Token-Felds unseres eigenen Prozesses innerhalb von _EPROCESS
  • Der Token-Wert, der in der _EPROCESS-Struktur des Systemprozesses (PID 4) gespeichert ist

3. Unser Token überschreiben

Die 4-KB-Seite, die unser Token-Feld enthält, wird abgebildet und das Feld mit dem System-Token-Wert überschrieben. Ab diesem Zeitpunkt behandelt der Windows-Kernel unseren Prozess als NT AUTHORITY\SYSTEM.

4. Eine Shell starten

cmd.exe wird über CreateProcessA gestartet. Da untergeordnete Prozesse das Token des übergeordneten Prozesses erben, läuft die resultierende Shell als SYSTEM.


MMIO-Einschränkung

Das physische Adressfenster 3 GB – 4 GB ist auf x86-Systemen für MMIO reserviert. Der Versuch, Seiten in diesem Bereich abzubilden, führt dazu, dass der Treiber den Fehler 74 zurückgibt (HalTranslateBusAddress-Fehler). Der Scan überspringt dieses Fenster und wird bei 0x100000000 fortgesetzt, um Kernel-Strukturen zu erfassen, die Windows oberhalb der 4-GB-Marke platziert.


32-Bit-Anforderung

Der Map-Handler des Treibers schreibt die zurückgegebene virtuelle Adresse in ein DWORD-Feld (LowPart) und kürzt so die 64-Bit-VA auf 32 Bit. Ein 64-Bit-Build erhält einen beschädigten Zeiger und stürzt sofort ab. Als x86 kompilieren.


Betroffene Software

SoftwareVersionen
EnTech Taiwan PowerStrip≤ 3.90.736

Treiber-Hash (SHA-256):

root@kitploit:~
ab01485bb7c8bc1a9c86096eeea6d31d8fad557bf4d44072b46373d2203faa6e

EPROCESS-Offsets

Die hartcodierten Offsets zielen auf Windows 10 22H2 x64. Andere Builds erfordern aktualisierte Werte — verwenden Sie dt nt!_EPROCESS in WinDbg, um sie zu bestätigen.


Kompilieren

Öffnen Sie eine Visual Studio x86-Entwickler-Eingabeaufforderung und führen Sie Folgendes aus:

root@kitploit:~
cl /EHsc /O2 exploit.c /Fe:poc.exe

Oder setzen Sie das Plattformziel in Visual Studio auf x86 und erstellen Sie im Release-Modus. Die Binärdatei benötigt außer dem Windows SDK keine externen Abhängigkeiten.


Verwendung

Laden Sie zuerst pstrip64.sys (zum Laden des Treibers sind Administratorrechte erforderlich, nicht jedoch zum Ausführen des Exploits selbst, sobald der Treiber geladen ist), dann:

root@kitploit:~
poc.exe

Ein neues cmd.exe-Fenster wird geöffnet, das als NT AUTHORITY\SYSTEM ausgeführt wird.


Gegenmaßnahmen

Blockieren Sie das Laden des Treibers (bevorzugt)

  • Fügen Sie den obigen Treiber-Hash zur Blockliste Ihrer Organisation hinzu
  • Aktivieren Sie die Vulnerable Driver Blocklist von Microsoft über WDAC
  • Aktivieren Sie die Hypervisor-geschützte Codeintegrität (HVCI)

Laufende Ausnutzung erkennen

  • Warnen Sie bei neuen Kernel-Modus-Dienstinstallationen für unbekannte Treiber-Binärdateien
  • Überwachen Sie Prozesse mit niedriger/mittlerer Integrität, die untergeordnete Prozesse mit SYSTEM-Rechten erzeugen
  • Kennzeichnen Sie jeden Prozess, dessen Token sich außerhalb eines legitimen Authentifizierungsereignisses in NT AUTHORITY\SYSTEM ändert

Haftungsausschluss

Dieser Code wird ausschließlich zu Bildungs- und Verteidigungsforschungszwecken veröffentlicht. Verwenden Sie ihn nur auf Systemen, die Sie besitzen oder für deren Test Sie eine ausdrückliche schriftliche Genehmigung haben. Der Autor ist nicht für eine missbräuchliche Verwendung verantwortlich.


Referenzen

  • Microsoft Vulnerable Driver Blocklist
  • WDAC Overview
  • Windows EPROCESS Internals
  • HalTranslateBusAddress — MSDN
  • ZwMapViewOfSection — MSDN
Tool herunterladen
FeldOffset
PriorityClass0x5B7
ProcessLock0x438
UniqueProcessId0x440
ImageFileName0x5A8
Token0x4B8