Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-62737-lab — Eleva un proceso de Windows con bajos privilegios a SYSTEM mediante una cadena ROP de intercambio de tokens asistida por gdb, demostrando CVE-2026-62737 en un entorno QEMU exclusivamente de laboratorio. | Kitploit
Herramientas/GitHubGitHub/davidcarliez/cve-2026-62737-lab
Escalada de PrivilegiosExplotaciónDepuradoresDesarrollo de PayloadsExplotación de Binarios
GitHubdavidcarliez/cve-2026-62737-lab

cve-2026-62737-lab

Eleva un proceso de Windows con bajos privilegios a SYSTEM mediante una cadena ROP de intercambio de tokens asistida por gdb, demostrando CVE-2026-62737 en un entorno QEMU exclusivamente de laboratorio.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
210hace 1 mesAún no revisado

CVE-2026-62737: del crash a SYSTEM asistido por laboratorio

Una continuación del análisis original de CVE-2026-62737 (llamada indirecta arbitraria al kernel de ExecutionContext.sys). Convierte el PoC del crash en una cadena de intercambio de tokens funcional que lanza cmd.exe como SYSTEM, pero solo en un laboratorio donde un depurador proporciona las direcciones y escribe la cadena ROP en la memoria del kernel. Esto no es un exploit independiente.

Qué hace

  1. Abre el dispositivo ExecutionContext a través del proxy KLoader como un usuario de bajos privilegios.
  2. Inicializa un ExecutionContext (0x22EC40) y pone en cola una tarea (0x22AC54) cuyo Callback es un pivot de ROP en el kernel.
  3. Un script de gdb (patch_rop.py) escribe una cadena ROP de intercambio de tokens en ExecutionContext .data y captura el RSP/RBP en el momento del pivot mediante un breakpoint de hardware.
  4. Un hilo watcher de corta duración despierta al worker del kernel (callback de salida 0x226C5C), la cadena intercambia nuestro token por el de SYSTEM, restaura la pila del kernel y regresa al dispatcher del driver para que el worker sobreviva.

Archivos

Requisitos

  • Windows 11 25H2 con kernel 10.0.26100.8875 (los RVA de los gadgets son específicos de la compilación).
  • Una VM con un stub de gdb de QEMU (gdbserver tcp::1234), un guest agent, y una carpeta compartida host/guest montada como Z:.
  • Una cuenta de bajos privilegios que pueda abrir \\.\kloader\{9C0B898D-6275-48EC-81B4-E5EDBE44B535}.
  • MinGW-w64 (x86_64-w64-mingw32-gcc) y gdb en el host.

Compilación

root@kitploit:~
x86_64-w64-mingw32-gcc -O2 -municode -o exploit.exe exploit.c
x86_64-w64-mingw32-gcc -O2 -o modlist.exe modlist.c

Ejecución (en cada arranque)

  1. Obtén bases actualizadas: ./ga.py 'Z:\modlist.exe' (después de copiar modlist.exe a la carpeta compartida)

  2. Actualiza los scripts: ./refresh_bases.sh

  3. Copia exploit.exe y modlist.exe a la carpeta compartida.

  4. Ejecuta el exploit como el usuario de bajos privilegios: exploit.exe <nt> <ec> <ec+0x10A00>. Escribe su PID en Z:\lab_pid.txt y espera a Z:\go_lab.txt.

  5. Conecta gdb, apuntando LAB_PID_FILE a la copia local de lab_pid.txt:

    root@kitploit:~
    LAB_PID_FILE=/path/to/shared/lab_pid.txt \
      gdb -q -ex 'target remote :1234' -ex 'set pagination off' -x patch_rop.py
    

    Escribe continue en el prompt de gdb.

Offsets (kernel 26100.8875)

Por qué esto no es un exploit independiente

  • El callback se ejecuta en un hilo de sistema del kernel con CR3 de sistema; el ROP en memoria de usuario es imposible y no existe un alias MDL del kernel.
  • Un exploit real necesita una fuga de direcciones del kernel (nt/ec) y una forma de llevar la cadena a la memoria del kernel. Ambas faltan en esta compilación.
  • El RSP en el momento del pivot se captura con un breakpoint de gdb; un exploit real necesitaría una cadena residente en la pila o un gadget que guarde el RSP.

Licencia

MIT, consulta LICENSE.

Descargar herramienta
ArchivoPropósito
exploit.cExploit de laboratorio: init + cola + espera del parche de gdb + comprobación de token + spawn de cmd.
patch_rop.pyScript de gdb: localiza nuestro EPROCESS, escribe la cadena ROP, arma el breakpoint del pivot.
trace_rop.pyMisma configuración, pero ejecuta la cadena paso a paso para depuración.
refresh_bases.shActualiza las bases nt/ec por arranque en los scripts de gdb a partir de la salida de modlist.exe.
modlist.cImprime la base de ntoskrnl / ExecutionContext por arranque (oráculo de KASLR de laboratorio).
ga.pyEjecuta comandos dentro de la VM de laboratorio mediante el guest agent de QEMU.
  • Libera el exploit: touch /path/to/shared/go_lab.txt

  • Después de ~15 s, Z:\lab_exploit_out.txt debería mostrar system=1 y Z:\lab_shell_out.txt debería contener nt authority\system.

  • ElementoValor
    ROP pivot (full)nt + 0x6A6A40
    pop rcx; retnt + 0x28843A
    pop rdx; retnt + 0x2FECD2
    mov [rcx], rdx; retnt + 0x3BC6A7
    retnt + 0x20043B
    pop rsp; retnt + 0x2006C4
    PsInitialSystemProcessnt + 0xFC6AF0
    _EPROCESS.Token0x248
    _EPROCESS.UniqueProcessId0x1D0
    _EPROCESS.ActiveProcessLinks0x1D8