
Exploit für CVE-2026-0828, der auf Safetica ProcessMonitorDriver.sys abzielt, um Prozesse zu beenden und eine SYSTEM-Shell zu starten.
CVE-2026-0828 Build: Öffnen Sie die Visual Studio-Entwickler-Eingabeaufforderung (x64 Native Tools) und kompilieren Sie den Code
: bash
cl.exe /W3 /O1 /nologo exploit.c /Fe:exploit.exe
Vorbereitung: Stellen Sie sicher, dass auf dem Testrechner der anfällige Safetica-Treiber (ProcessMonitorDriver.sys) installiert ist. Wenn er nicht vorhanden ist, müssen Sie ihn beschaffen (z. B. aus einer Safetica-Distribution der Version < 11.26.19)
.
Laden des Treibers (als Administrator): Der Treiber muss in das System geladen werden. Dies kann über eine Konsole mit Administratorrechten erfolgen
: bash
sc create STProcessMonitor type= kernel binPath= "C:\full\path\to\ProcessMonitorDriver.sys" sc start STProcessMonitor
Starten des Exploits: Starten Sie nun exploit.exe. Er beendet den angegebenen Prozess (im Code ist dies MsMpEng.exe) und öffnet ein neues cmd.exe-Fenster mit den Rechten von NT AUTHORITY\SYSTEM