Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
gvcidrv64 — Proof-of-Concept-Exploit für Gigabytes GVCIDrv64.sys-Kernel-Treiber, der lokale Rechteausweitung durch beliebiges Lesen/Schreiben von physischem Speicher und I/O-Ports erreicht. | Kitploit
Tools/GitHubGitHub/mein-0/gvcidrv64
Privilege EscalationSpeicherforensikSchwachstellenanalyseExploitationHardware-SicherheitRed TeamingBinary-Exploitation
GitHubmein-0/gvcidrv64

gvcidrv64

Proof-of-Concept-Exploit für Gigabytes GVCIDrv64.sys-Kernel-Treiber, der lokale Rechteausweitung durch beliebiges Lesen/Schreiben von physischem Speicher und I/O-Ports erreicht.

Repository anzeigen
110vor 6 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

hi Hacker.

GVCIDrv64.sys ist der signierte Kernel-Treiber, der mit Gigabytes BIOS-Dienstprogramm ausgeliefert wird. Er erstellt \\.\GVCIDrv64 ohne Sicherheitsdeskriptor, sodass jeder lokale Benutzer ihn öffnen kann – kein Admin, kein UAC. Er stellt 3 IOCTLs ohne jegliche Zugriffskontrolle bereit: 32 MB physischen Speicher mappen (0x9C406580), unmap (0x9C406584) und rohes I/O-Port-Lesen/Schreiben von 1/2/4 Bytes (0x9C406588).

Der Trick liegt darin, wie 2 davon zusammenwirken. Das Map-IOCTL liest BAR0 eines PCI-Geräts und mappt es – aber das Port-IOCTL erlaubt es, dieses BAR0 zuvor umzuschreiben. Richte das BAR auf eine beliebige physische Adresse, rufe map auf, und 32 MB des von dir gewählten RAMs landen in deinem Prozess. Das ist beliebiges physisches Lesen/Schreiben, konstruiert aus 2 Funktionen, die jeweils harmlos sein sollten.

Was bekommen wir also? Beliebiges physisches Speicher-Lesen/Schreiben und beliebigen I/O-Port-Zugriff aus einem gewöhnlichen Benutzerkonto, ohne Speicherkorruption und ohne Mitigationen, gegen die man ankämpfen müsste. Der Exploit durchsucht den physischen Speicher nach dem System-Prozess (PID 4), liest dessen Token, überschreibt sein eigenes Prozess-Token und startet eine System-Shell. Data-only, kein Shellcode im Kernel-Modus.

2 praktische Einschränkungen. BAR0 ist 32-Bit, also bleibt das Fenster unter 4 GB – verwende eine VM mit ≤2 GB RAM. Und der Exploit schreibt kurzzeitig BAR0 einer NIC um, also deaktiviere zuerst den Netzwerkadapter, sonst führt ein Interrupt während des Austauschs zu einem BSOD.

Getestet auf Windows 10 x64 22H2 in VMware Workstation (2 GB RAM). Der Treiber ist bereits auf Maschinen mit installiertem Gigabyte-Dienstprogramm geladen; der Exploit kann ihn auf einer Testmaschine auch über SCM laden.

gcc -O2 -o exploit.exe exploit.c -ladvapi32
exploit.exe

Im Juni 2026 an Gigabyte gemeldet. Gigabyte hat den Treiber vollständig entfernt und ihn durch GvVbiosDrv64.sys in GBT_VGA_26.08.24.01 ersetzt – der alte verwundbare Treiber ist nicht mehr vorhanden. Advisory: Security Advisory 2454.

arb_rw.c ist ein eigenständiges Tool zum Lesen/Schreiben/Dumpen von physischem Speicher.

SHA256  a2353030d4ea3ad9e874a0f7ff35bbfa10562c98c949d88cabab27102bbb8e48  GVCIDrv64.sys
Tool herunterladen