Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/offensive-panda/nt-authority-system-context-rtcore
Privilege EscalationSchwachstellenanalyseExploitationLernen & BildungBinary-Exploitation
GitHuboffensive-panda/nt-authority-system-context-rtcore

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Dieser Exploit rekonstruiert und nutzt den CVE-2019-16098 aus, der im Treiber Micro-Star MSI Afterburner 4.6.2.15658 (auch bekannt als RTCore64.sys und RTCore32.sys) enthalten ist und jedem authentifizierten Benutzer ermöglicht, beliebigen Speicher, I/O-Ports und MSRs zu lesen und zu beschreiben. Anstatt eine hartkodierte Basisadresse von Ntoskrnl.exe zu verwenden, habe ich sie dynamisch berechnet und die Feld-Offsets neu berechnet.

3491vor 2 JahrenVon Kitploit geprüft
Teilen

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

Dieser Exploit baut CVE-2019-16098 nach und nutzt ihn aus. Die Schwachstelle befindet sich im Treiber Micro-Star MSI Afterburner 4.6.2.15658 (auch bekannt als RTCore64.sys und RTCore32.sys) und erlaubt jedem authentifizierten Benutzer, auf beliebigen Speicher, I/O-Ports und MSRs zuzugreifen bzw. diese zu beschreiben. Anstatt eine fest codierte Basisadresse von Ntoskrnl.exe zu verwenden, habe ich sie dynamisch berechnet und alle Offsets für neue Windows-Versionen neu berechnet. Die EPROCESS-Struktur ist eine opake Struktur, die als Prozessobjekt für einen Prozess dient, und die globale Variable PsInitialSystemProcess zeigt auf das Prozessobjekt des Systemprozesses. Um die Offset-Adresse von PsInitialSystemProcess zu berechnen, benötigen wir die Basisadresse von Ntoskrnl.exe, die wir dynamisch berechnet haben. Anschließend haben wir alle Felder innerhalb der EPROCESS-Struktur berechnet, die benötigt werden, um das System-Token zu stehlen und Privilegien zu erweitern. Diese signierten Treiber können auch verwendet werden, um die Microsoft-Treibersignaturrichtlinie zu umgehen und schädlichen Code bereitzustellen.

https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05

Ablauf des Codes

  • Definieren der erforderlichen Strukturen für RTCORE64-Lese- und Schreibvorgänge.
  • Berechnen der Basisadresse von Ntoskrnl.exe
  • Berechnen des Offsets und der Adresse von PsInitialSystemProcess
  • Berechnen der Offsets für die benötigten Felder innerhalb der EPROCESS-Struktur (Token, UniqueProcessId, ActiveProcessLinks)
  • Verwenden des Geräteobjekts, um das Token des Systemprozesses zu stehlen und zu schreiben.
  • Mit Systemkontext erhöhte Rechte erlangt.

Verwendung

  • Erstellen und Kompilieren Sie das Programm mit Visual Studio 2019.
  • Starten Sie den Dienst vor der Ausführung der kompilierten Binärdatei.
  • Führen Sie den Befehl zum Erstellen des Dienstes aus (sc create RTCORE64 binPath="Path of Driver File" type=kernel).
  • Starten Sie den Dienst (sc start RTCORE64
  • Führen Sie die kompilierte Binärdatei aus und erhalten Sie NT-AUTHORITY\SYSTEM.

HINWEIS

  • Getestet unter Windows 11 23H2 mit releaseID 2009, Build-Nummer 22631.3447 und Hauptversion 10.
  • Neuere Versionen und Build-Nummern können andere Offsets aufweisen.
  • Dieser Code nutzt die Technik von PPLKiller, um die Basisadresse von Ntoskrnl.exe zu ermitteln.

Haftungsausschluss

Nur für Bildungszwecke.

Referenzen

  • https://github.com/Barakat/CVE-2019-16098
  • https://github.com/RedCursorSecurityConsulting/PPLKiller
Tool herunterladen