Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-21338-Exploit — Proof-of-concept-Exploit für CVE-2024-21338, eine Windows-AppLocker-Treiber-Schwachstelle (appid.sys) zur Privilegienerweiterung, die von der Lazarus-Gruppe als 0day verwendet wurde. Ermöglicht Kernel-Lese-/Schreibzugriff durch manipulierte IOCTL-Anfragen und PreviousMode-Manipulation. | Kitploit
Tools/GitHubGitHub/mistyfir/cve-2024-21338-exploit
Privilege EscalationSchwachstellenanalyseExploitationPapers & ForschungLernen & BildungBinary-Exploitation
GitHubmistyfir/cve-2024-21338-exploit

CVE-2024-21338-Exploit

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Proof-of-concept-Exploit für CVE-2024-21338, eine Windows-AppLocker-Treiber-Schwachstelle (appid.sys) zur Privilegienerweiterung, die von der Lazarus-Gruppe als 0day verwendet wurde. Ermöglicht Kernel-Lese-/Schreibzugriff durch manipulierte IOCTL-Anfragen und PreviousMode-Manipulation.

74vor 4 MonatenNoch nicht geprüft
Teilen

CVE-2024-21338 Exploit

Projektübersicht

Dies ist ein PoC für CVE-2024-21338, eine Privilege-Escalation-Schwachstelle im Windows-AppLocker-Treiber (appid.sys). Sie wurde von der Lazarus-Gruppe als 0-Day ausgenutzt, um eine lokale Rechteerweiterung unter Windows zu erreichen.

Hintergrund der Schwachstelle

CVE-2024-21338 ist eine Privilege-Escalation-Schwachstelle, die am 13. Februar 2024 im Rahmen des Microsoft Patch Tuesday offengelegt wurde. Sie wurde von der Lazarus-Hackergruppe ausgenutzt, um Kernelzugriff zu erlangen und das FudModule-Rootkit einzusetzen.

Die Schwachstelle befindet sich im Steuercode 0x22A018 des appid.sys-Treibers. Angreifer können sie durch das Senden speziell gestalteter IOCTL-Anfragen auslösen, wodurch beliebige Rückrufe (Callbacks) aufgerufen werden können, um letztendlich Lese- und Schreibzugriff auf den Kernel zu erhalten.

Funktionsweise der Schwachstelle

Ort der Schwachstelle

alt text

Die Schwachstelle befindet sich in der Funktion AppHashComputeImageHashInternal des appid.sys-Treibers. AipDeviceIoControlDispatch prüft bei der Verarbeitung von 0x22A018-Anfragen PreviousMode nicht ordnungsgemäß, sodass Prozesse im Benutzermodus Rückruffunktionen im Kernelmodus auslösen können.

Ausnutzungsablauf

  1. Erlangen von Local-Service-Berechtigungen: Für die Schwachstelle sind Local-Service-Berechtigungen erforderlich, um auf das Gerät \\Device\\AppID zuzugreifen. Das Tool sucht daher zunächst nach einem Local-Service-Prozess und führt eine Impersonation desselben durch.

  2. Konstruieren der IOCTL-Anfrage: Das Tool konstruiert eine speziell gestaltete IOCTL-Anfrage, die einen kontrollierbaren Funktionszeiger und Parameter enthält.

  3. Auslösen der Schwachstelle: Durch das Senden der IOCTL-Anfrage wird die Schwachstelle ausgelöst, eine Gadget-Funktion im Kernel aufgerufen und das Feld PreviousMode des aktuellen Threads von Benutzermodus in Kernelmodus geändert.

  4. Erlangen von Lese- und Schreibzugriff auf den Kernel: Nach der Änderung von PreviousMode können Prozesse im Benutzermodus NtReadVirtualMemory und NtWriteVirtualMemory verwenden, um beliebigen Kernel-Speicher zu lesen und zu schreiben.

Projektstruktur

Verwendung

Kompilieren

Kompilieren Sie das Projekt mit Visual Studio 2026. Dazu werden das Windows SDK und ein C++-Compiler benötigt.

Ausführen

  1. Aktivieren Sie auf einem nicht gepatchten Windows-System (z. B. Windows 10 1709) den Application Identity-Dienst.

  2. Führen Sie die kompilierte ausführbare Datei mit Administratorrechten aus.

  3. Das Tool findet automatisch den Local-Service-Prozess und führt eine Impersonation desselben durch.

  4. Das Tool lädt den appid.sys-Treiber und konstruiert eine IOCTL-Anfrage, um die Schwachstelle auszulösen.

  5. Nach erfolgreichem Auslösen der Schwachstelle fordert das Tool zur Eingabe der zu ändernden Kernel-Adresse und des Werts auf, um den Kernel-Speicher zu modifizieren.

Haftungsausschluss

Dieses Projekt dient ausschließlich Bildungs- und Forschungszwecken und darf nicht für illegale Zwecke verwendet werden.

Referenzen

  1. Windows AppLocker Driver Elevation of Privilege (CVE-2024-21338)

  2. Lazarus and the FudModule Rootkit: Beyond BYOVD with an Admin-to-Kernel Zero-Day

  3. Microsoft Security Advisory CVE-2024-21338

Tool herunterladen
DateinameFunktionsbeschreibung
main.cppHauptfunktion; steuert den Ablauf des Exploits
CVE-2024-21338.hStrukturen und Funktionsdeklarationen für den Exploit
CVE-2024-21338.cppImplementierungsfunktionen für die Voraussetzungen des Exploits
export_func.hDeklarationen der exportierten Funktionen
gadget_search.cppImplementierung der Kernel-Gadget-Suche
Native.hDefinitionen der nativen Native-API
PE.hHilfsfunktionen für die Verarbeitung von PE-Dateien