Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-22077 — # Marco de explotación BYOVD para CVE-2022-22077 dirigido a RTCore64.sys Demuestra el robo de tokens del kernel, la escalada de privilegios a SYSTEM y la integración de balizas C2 para operaciones de red team e investigación de seguridad. | Kitploit
Herramientas/GitHubGitHub/grisuno/cve-2022-22077
Escalada de PrivilegiosExplotaciónPost-ExplotaciónComando y ControlAprendizaje y EducaciónRed TeamingDesarrollo de PayloadsExplotación de Binarios
GitHubgrisuno/cve-2022-22077

CVE-2022-22077

# Marco de explotación BYOVD para CVE-2022-22077 dirigido a RTCore64.sys Demuestra el robo de tokens del kernel, la escalada de privilegios a SYSTEM y la integración de balizas C2 para operaciones de red team e investigación de seguridad.

552hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
Sitio web

✅ Marco de explotación de CVE-2022-22077 RTCore64.sys:

image

Este documento proporciona una visión general completa del marco de explotación de CVE-2022-22077, un sofisticado kit de herramientas de ataque BYOVD (Bring Your Own Vulnerable Driver) que apunta a la vulnerabilidad del controlador RTCore64.sys. Este marco demuestra técnicas avanzadas de explotación del kernel de Windows con fines educativos y de investigación en seguridad.

El material cubierto incluye la base técnica de la vulnerabilidad, la arquitectura del marco y la integración con el conjunto de herramientas más amplio LazyOwn RedTeam. Para un análisis detallado de la vulnerabilidad, consulte Análisis de Vulnerabilidad. Para detalles específicos de implementación de componentes individuales, consulte Marco de Explotación.

image

🚨 CVE-2022-22077 — MSI Center / Dragon Center — Lectura/Escritura Arbitraria de Memoria mediante RTCore64.sys

CVE-2022-22077 es una vulnerabilidad de alta gravedad (puntuación CVSS 7.8) que afecta al controlador RTCore64.sys distribuido con las aplicaciones MSI Center y Dragon Center. La vulnerabilidad se origina en interfaces IOCTL expuestas que permiten a usuarios sin privilegios realizar lecturas y escrituras arbitrarias de memoria física, eludiendo eficazmente todos los mecanismos de seguridad del kernel de Windows.

image

Áreas de Impacto Clave:

  • Escalada de privilegios local a SYSTEM
  • Capacidades de evasión de EDR/AV
  • Ejecución de código en modo kernel
  • Potencial de instalación de rootkits
image

Etapas

image

Etapa 1: Preparación del Entorno

  • Archivo: install.sh - Configura el entorno de compilación cruzada mingw-w64
  • Archivo: build.sh - Compila ejecutables de Windows desde un host Linux
  • Integración: Configuración del marco LazyOwn mediante CVE-2022-22077.yaml

Etapa 2: Despliegue Automatizado

  • Archivo: payload.ps1 - Script de PowerShell que gestiona:
  • Validación de privilegios (SeLoadDriverPrivilege)
  • Comprobaciones de compatibilidad con VBS/HVCI
  • Descarga del controlador y exploit desde un servidor remoto
  • Creación y gestión de servicios de Windows

Etapa 3: Explotación del Kernel

  • Archivo: exploit.c - Código nativo que implementa:
  • Comunicación con el dispositivo RTCore64.sys
  • Extracción del token del proceso SYSTEM
  • Reemplazo del token del proceso actual
  • Validación de la escalada de privilegios
image

Arquitectura de Manipulación de Memoria

El marco implementa el acceso a la memoria del kernel a través de un enfoque estructurado utilizando las vulnerabilidades del controlador RTCore64.sys:

image

Artículo

descarga 2

Las Crónicas de RTCore64: Cuando tu Ajustador de GPU se Convierte en un Asesino del Kernel (Y por Qué Eso es una Característica, No un Error)

Por: grisun0, Arquitecto Jefe del Caos del Kernel & Susurrador de Controladores a Tiempo Parcial - LazyOwn RedTeam

7 min de lectura · Publicado a las 3:33 AM porque “¿HVCI? Nunca la conocí.”

“La mejor manera de poseer un sistema es pedirle permiso a su propio controlador — cortésmente, con IOCTLs.” — grisun0, probablemente mientras hacía ingeniería inversa de MSI Afterburner en calzoncillos

Saltémonos la parte donde finjo que esto es normal.

Si estás leyendo esto, probablemente eres:

  • Un red teamer que acaba de convertir RTCore64.sys en una puerta trasera del kernel mientras sorbía matcha,
  • Un blue teamer mirando fijamente \.\RTCore64 en ProcMon pensando, “¿Por qué mi GPU necesita leer PsInitialSystemProcess?”,
  • O alguien que buscó en Google “cómo convertirse en SYSTEM con un controlador de juegos” y terminó aquí. (Spoiler: No solo es posible — es elegante.)

Bienvenido a LazyOwn RedTeam™, donde no evitamos la seguridad — la invitamos a cenar y luego le robamos la cartera.

Hoy te presento a RTCore64.sys — no un controlador, no una herramienta, sino un exploit de kernel completamente funcional disfrazado de utilidad para overclockear tu RTX 3090.

Y sí — hay un giro.

Spoiler: Todavía usa cmd.exe. Spoiler más grande: Ahora también usa beacon.exe. Spoiler aún más grande: Ambos se ejecutan ahora con privilegios NT AUTHORITY\SYSTEM, gracias a un controlador que pensó que “acceso arbitrario a la memoria del kernel” era una característica de calidad de vida.

🕳️ ¿Qué es RTCore64.sys? (O: “Cómo Convertir MSI Afterburner en una Puerta Trasera Ring 0”) Imagina instalar un controlador para ajustar el voltaje de tu GPU… y accidentalmente darte acceso completo de lectura/escritura a la memoria del kernel.

Esto es CVE-2022–22077 — una vulnerabilidad tan hermosamente imprudente que hace que capcom.sys parezca una bibliotecaria tímida.

Mientras capcom.sys pedía amablemente ejecutar tu callback, RTCore64.sys simplemente te entrega las llaves del reino — sin hacer preguntas.

“Aquí tienes un IOCTL. Escribe cualquier dirección. Lee cualquier valor. Date gusto.” — MSI, probablemente

Y como somos profesionales, no llamamos a DeviceIoControl al azar. Robamos tokens de SYSTEM, parchamos estructuras EPROCESS y generamos shells de SYSTEM — todo antes de que tu GPU alcance los 70°C.

🔧 Cómo Funciona RTCore64.sys: Una Sinfonía de IOCTLs e Impunidad

Déjame guiarte a través de los cinco actos de este atraco digital:

  1. La Preparación: “Soy Solo un Gamer, Oficial” Descargas MSI Afterburner para overclockear tu GPU. Inofensivo, ¿verdad?

Falso.

En su interior está RTCore64.sys — un controlador firmado y vulnerable que expone IOCTLs como:

0x80002048 → Leer memoria del kernel 0x8000204c → Escribir memoria del kernel Sin validación. Sin comprobaciones de cordura. Solo poder crudo y sin filtrar.

“¿Por qué hacer sandbox cuando puedes hacer kernel?” — Equipo de Ingeniería de MSI, 2019

  1. La Carga: “¿BYOVD? Más Bien Trae Tu Propio Equipo de Juegos” Ni siquiera necesitas instalar MSI Afterburner.

Simplemente:

sc create RTCore64 binPath=C:\Windows\Temp\RTCore64.sys type=kernel

sc start RTCore64

Boom. Acceso al kernel desbloqueado.

Requisito previo: SeLoadDriverPrivilege (que ya tienes, porque eres así de bueno). Bonus: HVCI deshabilitado (porque quién necesita virtualización cuando tienes estilo?).

  1. El Exploit: “Robo de Tokens para Tontos (Y Genios)” Aquí está la secuencia:

CreateFileW(L"\\.\RTCore64", ...) → Agarra el boleto dorado. EnumDeviceDrivers() → Encuentra la base de ntoskrnl.exe. Analiza PsInitialSystemProcess desde el disco → Obtén el offset. Lee el EPROCESS de SYSTEM → Roba su token. Escribe el token en tu propio proceso → Felicidades, eres Dios. CreateProcessW(L"beacon.exe", ...) → Lanza tu payload como SYSTEM. Sin shellcode. Sin cadenas ROP. Solo pura manipulación de objetos del kernel sin adulterar.

  1. El Encubrimiento: “¿Registros? ¿Qué Registros?” wevtutil cl security

del C:\Windows\Temp\RTCore64.sys

sc delete RTCore64

Puf. Desaparecido. Como un fantasma que overclockeó tu RAM y se esfumó.

  1. El Alarde: “Volqué LSASS con un Controlador de Juegos” Una vez que eres SYSTEM:

tasklist /m mimilib.dll

eventcreate /t INFORMATION /id 1 /l APPLICATION /d “sekurlsa::logonpasswords”

type C:\Windows\System32\mimilsa.log

→ Hashes de Admin de Dominio? Verificado. → Contraseñas en texto plano? Verificado. → Golden Tickets? En camino.

🛠️ Por Qué RTCore64.sys es la Navaja Suiza del Red Teamer

  • ✅ Controlador Firmado — Evita la Validación de Firmas de Controladores (hasta que Microsoft lo revoca — lo cual hicieron, pero ¿quién lo revisa?).
  • ✅ ¿Sin HVCI? Sin Problema — Funciona perfectamente en sistemas sin seguridad basada en virtualización.
  • ✅ R/W Arbitrario del Kernel — Lee PsInitialSystemProcess, escribe tokens, parchea callbacks — el cielo es el límite.
  • ✅ Huella Mínima — Solo un .sys y un pequeño .exe. Sin PowerShell, sin .NET, sin complicaciones.
  • ✅ Mina de Oro Educativa — ¿Quieres aprender DKOM, BYOVD o suplantación de tokens? Este es tu laboratorio.

🎭 Pero Espera — Hay Más: El Ecosistema LazyOwn

RTCore64.sys no es un lobo solitario. Es un nodo en el Marco LazyOwn RedTeam — un ecosistema modular, extensible y ligeramente desquiciado de herramientas ofensivas.

Imagina esto:

Genera shellcode con ShadowLink. Ofúscalo con LazyAddons. Entrégalo mediante el robo de tokens de RTCore64.sys. Ejecútalo como SYSTEM mediante CreateProcessW. Todo orquestado desde un C2 que parece una descarga de Steam. ¿Y la mejor parte? Todo es de código abierto. Porque la transparencia es la mejor opsec.

🎁 LA SORPRESA: Un Beacon con una GPU

👉 Míralo en acción (mentalmente, porque no estoy filmando esto a las 4 AM) solo bromea, toma palomitas y mira:

https://www.youtube.com/shorts/V2tqH53LRIw

Sí. Eso es un beacon.exe de Windows:

Generado mediante robo de tokens de RTCore64.sys Ejecutándose como NT AUTHORITY\SYSTEM Llamando de vuelta a tu C2 Todo mientras el Administrador de Tareas dice “Parece normal para mí” Y ni siquiera se ejecuta como administrador. Es así de bueno.

🛡️ ¿Detección? Aquí te Digo Cómo Atraparlo (Para Blue Teams)

No solo soy un red teamer. Soy un red teamer responsable. Así que aquí tienes información gratuita:

🔍 Regla YARA (IOC Básico)

yara

rule RTCore64_Based_Kernel_Exploit {

meta:

author = “LazyOwn BlueTeam”

description = “Detecta la explotación de RTCore64.sys mediante IOCTLs y patrones conocidos”

license = “GPLv3”

strings:

$driver_name = “RTCore64.sys” ascii wide

$ioctl_read = { 80 00 20 48 } // 0x80002048

$ioctl_write = { 80 00 20 4C } // 0x8000204c

$create_device = “CreateFileW” ascii

$device_path = “\\.\RTCore64” ascii wide

$token_steal = “PsInitialSystemProcess” ascii

condition:

all of them

}

🕵️ Alertas Heurísticas

Busca:

RTCore64.sys cargado fuera de C:\Program Files (x86)\MSI Afterburner
Llamadas a DeviceIoControl con 0x80002048 o 0x8000204c Cambios de token de proceso de bajo privilegio a SYSTEM sc create o sc start dirigidos a RTCore64 PsInitialSystemProcess siendo leído desde la memoria del kernel ¿Ves esta combinación? Te han RTCore’ado.

⚠️ Aviso Legal (Porque la Realidad Tiene Abogados)

Esta herramienta se publica únicamente para fines educativos y de red teaming ético.

No la uses en sistemas que no sean tuyos o para los que no tengas permiso explícito de prueba.

El mal uso puede resultar en:

Ser despedido Ser demandado Que tu GPU desarrolle un complejo de dios Que Microsoft revoque la firma de tu controlador (de nuevo) Que tu mamá te pregunte por qué estás “hackeando el gobierno” otra vez No asumo ninguna responsabilidad. Estás por tu cuenta, vaquero.

🔗 Enlaces (Porque Compartir es Poder)

  • 📓 Wiki: https://deepwiki.com/grisuno/CVE-2022-22077
  • 🐙 GitHub: https://github.com/grisuno/CVE-2022-22077
  • 🧠 Marco LazyOwn: https://github.com/grisuno/LazyOwn
  • 🌐 Web: https://grisuno.github.io/LazyOwn/
  • 🎥 Demo: https://www.youtube.com/shorts/V2tqH53LRIw (inserta mentalmente metraje épico de exploit de kernel)
  • 📓 Wiki: https://deepwiki.com/grisuno/blacksandbeacon
  • 📰 Blog: https://medium.com/@lazyown.redteam/black-sand-beacon-when-your-linux-box-starts-whispering-to-c2-in-aes-256-cfb-and-no-one-notices-105ca5ed9547
  • 🎤 Podcast: https://www.podbean.com/eas/pb-qe42t-198ee9d
  • 🐙 GitHub: https://github.com/grisuno/beacon
  • 🐙 GitHub: https://github.com/grisuno/LazyOwn
  • 🩸 Patreon: https://www.patreon.com/c/LazyOwn
  • 🐙 GitHub: https://github.com/grisuno/CVE-2022-22077
  • 🧠 Marco LazyOwn: https://github.com/grisuno/LazyOwn
  • 🌐 Web: https://grisuno.github.io/LazyOwn/
  • 📰 Blog: https://medium.com/@lazyown.redteam
  • 🎥 Videolog: https://youtu.be/spgLpv3XkiA
  • 🧪 QuantumVault: https://quantumvault.pro/landing
  • 🧑‍💻 HTB: https://app.hackthebox.com/users/1998024

🔚 Reflexiones Finales: Mantente Afilado, Mantente Sigiloso, y Nunca Confíes en un Ajustador de GPU

Herramientas como RTCore64.sys no existen para romper sistemas — sino para revelar su fragilidad.

Para entrenar defensores. Para probar la lógica de detección. Para hacer que tu PC de juegos sea el dispositivo más peligroso de la red.

Así que adelante. Aprende. Prueba. Rompe cosas (éticamente).

Y recuerda:

La mejor seguridad es aquella que te hace preguntarte si tu tarjeta gráfica está conspirando contra ti.

🔐 grisun0, cerrando sesión — desde un depurador de kernel, probablemente dentro de la VRAM de tu GPU.

CVE-2022–22077

BYOVD Suplantación de Tokens RTCore64.sys Explotación del Kernel Red Teaming LazyOwn

P.D. Si tu GPU comienza a overclockearse sola a las 3 AM… de nada. 🚀

🔗 [ DEMO EN YOUTUBE ]

🔗 CVE-2022-22077 en NVD

🔗 https://medium.com/@lazyown.redteam/the-rtcore64-chronicles-when-your-gpu-tuner-becomes-a-kernel-assassin-and-why-thats-a-feature-7ba63a285d36

🔗 https://www.loldrivers.io/drivers/e32bc3da-4db1-4858-a62c-6fbe4db6afbd/

🔗 https://github.com/grisuno/beacon

🔗 https://github.com/grisuno/LazyOwn/

Python Shell Script Flask License: GPL v3

ko-fi

Descargar herramienta
  • ☕ Ko-fi: https://ko-fi.com/grisuno (Cómprame un café. Lo usaré para financiar más exploits de kernel.)