
# Brute Ratel C4 BOF, der eine Registry-Symlink-Race-Condition in Windows Accessibility ATConfig ausnutzt, um durch das Schreiben beliebiger HKLM-Registry-Werte Privilegien auf SYSTEM zu erweitern.
Meine Brute Ratel C4 BOF-Neuimplementierung des Ports des RegPwn-Exploits von Filip Dragovic (@Wh04m1001) / MDSec ActiveBreach.
Dies ist eine unsauberere BRc4 BOF-Neuimplementierung der CS BOF-Neuimplementierung von Flangvik des ursprünglichen C#-Exploits. Die gesamte Anerkennung für die Schwachstellenforschung und den Exploit gebührt weiterhin Filip Dragovic und MDSec.
Nutzt eine Registry-Symlink-Race-Condition im Windows Accessibility ATConfig-Mechanismus aus, um beliebige Werte in geschützte HKLM-Registry-Schlüssel aus einem normalen Benutzerkontext zu schreiben (Lokale Rechteausweitung).
Zielt auf Windows 11 25H2/24H2, Windows 10 21H2 und Windows Server 2016/2019/2022 vor dem Patch vom März 2026 ab.
WARNUNG: Dieser Exploit sperrt die Workstation als Teil der Race-Condition.
Der msiserver-Dienst (Windows Installer) ImagePath. Dieser Dienst läuft als SYSTEM und kann von normalen Benutzern gestartet werden.
badger> coffexec c:\maldev\projects\RegPwnBRc4BOF\regpwn.x64.o C:\JustAnotherPath\badger.exe SYSTEM\ControlSet001\Services\msiserver ImagePath
Erfordert x86_64-w64-mingw32-gcc (MinGW-w64 Cross-Compiler).
make # BOF bauen (regpwn.x64.o)
make test # eigenständige EXE bauen (regpwn.x64.exe)
make clean
Nur x64.