
CVE-2020-17103 adaptado para C2 con split-binary SYSTEM callback
Versión modificada de Nightmare-Eclipse/MiniPlasma (CVE-2020-17103) adaptada para uso de C2.
El PoC original se ejecuta solo desde disco. Esta versión se ejecuta completamente desde memoria mediante execute-assembly, con un enfoque de binario dividido para evitar la detección.
Esta herramienta se proporciona únicamente con fines de pruebas de seguridad autorizadas y educativas. El uso de esta herramienta contra sistemas sin permiso explícito por escrito es ilegal y poco ético. El autor no asume ninguna responsabilidad por el mal uso o daño causado por esta herramienta. Siempre obtenga la autorización adecuada antes de realizar cualquier prueba de seguridad.
Assembly.Location)Environment.Exit() que mataban el proceso anfitriónC:\ProgramData (accesible tanto para contexto de usuario como de SYSTEM)csc /platform:x64 /optimize /out:runner.bin MiniRunner.cs
msbuild MiniPlasma.sln /p:Configuration=Release
NOTA: runner.bin debe compilarse primero - se incrusta en el exe principal durante la compilación.
execute-assembly MiniPlasma-Runner.exe C:\Path\To\payload.exe
Sin argumentos, por defecto usa conhost.exe.
sc start cldflt si no está en ejecución)Solo MiniRunner toca el disco (~5KB) como wermgr.exe dentro de un directorio temporal bajo C:\ProgramData. Se limpia automáticamente tras la ejecución. El exploit principal nunca toca el disco.