Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
amd-ryzen-master-driver-v17-exploit — Cobalt Strike (CS) Beacon Object File (BOF) für die Kernel-Exploitation mithilfe des AMD Ryzen Master Treibers (Version 17). | Kitploit
Tools/GitHubGitHub/tijme/amd-ryzen-master-driver-v17-exploit
Privilege EscalationExploit-FrameworksExploitationPost-ExploitationRed TeamingPayload-EntwicklungBinary-Exploitation
GitHubtijme/amd-ryzen-master-driver-v17-exploit

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

amd-ryzen-master-driver-v17-exploit

Cobalt Strike (CS) Beacon Object File (BOF) für die Kernel-Exploitation mithilfe des AMD Ryzen Master Treibers (Version 17).

Repository anzeigen
160294vor 3 JahrenVon Kitploit geprüft


Cobalt Strike Beacon Object File zur Kernel-Ausnutzung mit AMDs Ryzen-Master-Treiber (Version 17).
Erstellt von Tijme. Dank an Alex, der es mir beigebracht hat! Ermöglicht durch Northwave Security

Beschreibung

Dies ist eine Cobalt Strike (CS) Beacon Object File (BOF) und ein ausführbares Programm, die AMDs Ryzen-Master-Treiber (Version 17) ausnutzen. Es überschreibt lediglich das Token des Beacon-Prozesses mit dem Token des Systemprozesses. Aber, genau wie KernelMii, ist diese BOF hauptsächlich nur eine gute Grundlage für weitere Kernel-Ausnutzung über CS. Sie können sie verwenden, um EDR zu deaktivieren, ETW TI zu deaktivieren, LSASS PPL auszudumpen oder andere unentdeckte bösartige Aktionen durchzuführen.

Ursprünglich habe ich diese Schwachstelle (wenn man sie überhaupt eine Schwachstelle nennen kann, wenn man bedenkt, dass Administrator-zu-Kernel nicht als Sicherheitsgrenze betrachtet wird) während einer Kernel-Treiber-Recherche identifiziert. Ich habe vier Angriffsvektoren in dem Treiber identifiziert. Später stellte ich fest, dass @h0mbre zwei dieser Vektoren bereits 2020 identifiziert hatte (CVE-2020-12928). Damals konnte jeder Benutzer auf dem System Handles auf den symbolischen Link öffnen. AMD hat es 'behoben', indem es den Zugriff auf lokale Administratoren beschränkt hat. Aber aus der Perspektive eines Bedrohungsakteurs und von Red Teaming ist es immer noch sehr nützlich.

Ich habe diesen Exploit unter Windows 10 Pro 22H2 19045.2486 entwickelt und getestet. Das ausführbare Programm ist einigermaßen stabil. Cobalt Strike Beacons haben eine Stack-Begrenzung von 4096 Bytes, daher ist es weniger wahrscheinlich, dass es funktioniert (während der Entwicklung hat es doch immer funktioniert). Das ausführbare Programm sollte immer funktionieren.

Verwendung

Klonen Sie zuerst dieses Repository. Überprüfen Sie dann den Code, kompilieren Sie aus dem Quellcode und verwenden Sie es in Cobalt Strike.

Kompilieren

root@kitploit:~
make

Verwendung

Laden Sie das Skript AMDRyzenMasterDriverV17Exploit.cna mithilfe des Cobalt-Strike-Skriptmanagers. Verwenden Sie dann den folgenden Befehl, um den Exploit auszuführen.

root@kitploit:~
$ amd_ryzen_master_driver_v17_exploit

Alternativ (und zu Testzwecken) können Sie das kompilierte ausführbare Programm direkt ausführen. Dadurch wird eine Eingabeaufforderung als SYSTEM geöffnet.

root@kitploit:~
$ .\AMDRyzenMasterDriverV17Exploit.x64.exe

Einschränkungen

  • Aufgrund der ACL auf dem symbolischen Link können nur lokale Administratoren mit dem Treiber kommunizieren.
  • Die Grenzen des physischen Speichers sind derzeit fest codiert.

Offene Punkte

  • Den anfälligen Treiber aus dem Speicher laden statt von der Festplatte.
  • Den Exploit stabil und mit mehreren Windows-Versionen kompatibel machen.
  • Die Anzahl der Iterationen über physische Seiten basierend auf dem verfügbaren RAM anpassen.

Probleme

Probleme oder neue Funktionen können über den Issue-Tracker gemeldet werden. Bitte stellen Sie sicher, dass Ihr Problem oder Ihre Funktion nicht bereits von jemand anderem gemeldet wurde, bevor Sie ein neues einreichen.

Lizenz

Copyright (c) 2022 Tijme Gommers & Northwave Security. Alle Rechte vorbehalten. Die vollständige Lizenz finden Sie in LICENSE.md.

Tool herunterladen