Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/hfiref0x/stryker
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónShellcodeRed TeamingDesarrollo de PayloadsExplotación de BinariosArchived
GitHubhfiref0x/stryker

Stryker

Herramienta de prueba de concepto multipropósito basada en CPU-Z CVE-2017-15303

Ver Repositorio
11355hace 8 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Stryker

Herramienta de prueba de concepto multipropósito basada en CPU-Z CVE-2017-15303

Requisitos del sistema

  • x64 Windows 7/8/8.1/10;
  • Stryker diseñado solo para x64 Windows;
  • Se requieren privilegios de administrador.

Características

  • Anulador de la aplicación de firmas de controladores (similar a DSEFIx);
  • Secuestro de procesos protegidos mediante modificación del objeto de proceso;
  • Cargador de controladores para evitar la aplicación de firmas de controladores (similar a TDL).

Uso

STRYKER -dse on | off
STRYKER -prot IDProceso (IDProceso en forma decimal)
STRYKER -load nombre_archivo
  • -dse - desactivar/activar la aplicación de firmas de controladores (similar a la funcionalidad de DSEFix);
  • -prot - modificar el objeto de proceso del IDProceso dado;
  • -load - cargar el archivo de entrada como búfer de código al modo kernel y ejecutarlo (similar a la funcionalidad de TDL).

Ejemplo:

  • stryker -dse off
  • stryker -prot 1188
  • stryker -load c:\driverless\mysuperhack.sys

Nota: Stryker espera que tanto cpuz141.sys como procexp152.sys estén ubicados en el mismo directorio que el programa.

Limitaciones del comando -dse

  • Conocimiento de PatchGuard.

Limitaciones del comando -prot

  • Probablemente conocimiento de PatchGuard o sujeto a conocimiento futuro de PatchGuard.

Limitaciones del comando -load

  • Los controladores cargados DEBEN estar especialmente diseñados para ejecutarse como "sin controlador".
  • No hay soporte SEH para los controladores de destino.
  • No se permite la descarga del controlador.
  • Solo se resuelve la importación de ntoskrnl, todo lo demás queda de su cuenta.
  • Se requiere el controlador de SysInternals Process Explorer como almacenamiento/ejecutor de shellcode.
  • Varias primitivas de Windows están prohibidas por PatchGuard para su uso desde el búfer de pool que no está dentro de la lista de módulos cargados, por ejemplo, rutinas de notificación.

Lo usa bajo su propio riesgo. Algunos AV perezosos pueden marcar esta herramienta como hacktool/malware.

Cómo funciona

Utiliza el controlador interno de CPU-Z (https://www.cpuid.com/softwares/cpu-z.html) (versión 1.41 según CVE-2017-15303) para leer/escribir en la memoria física y leer los registros de control de la CPU.

Dependiendo del comando, Stryker funcionará como DSEFix/TDL o modificará los objetos de proceso del modo kernel (EPROCESS).

Cuando está en modo -load, Stryker utilizará un controlador firmado de terceros del software SysInternals Process Explorer (versión del controlador 1.52) para colocar un pequeño shellcode cargador dentro de su manejador IRP_MJ_DEVICE_CONTROL/IRP_MJ_CREATE/IRP_MJ_CLOSE. Esto se logra sobrescribiendo la memoria física donde se encuentra el manejador de despacho de Process Explorer y activándolo llamando al controlador IRP_MJ_CREATE (llamada CreateFile). El shellcode activado mapeará el controlador de entrada como búfer de código al modo kernel y lo ejecutará; el IRQL actual será PASSIVE_LEVEL.

Además, con una ligera modificación, el shellcode se puede usar para ejecutar simplemente un pequeño fragmento de código en modo kernel (no implementado en esta herramienta).

Compilación

Stryker viene con el código fuente completo. Para compilar desde el código fuente, necesita Microsoft Visual Studio 2015 U1 y versiones posteriores. Para compilaciones de controladores, necesita Microsoft Windows Driver Kit 8.1 y/o superior.

Soporte y garantías

No hay soporte, excepto correcciones críticas de errores para el propio Stryker. No hay absolutamente NINGUNA garantía de que funcione. El uso de este programa podría provocar una pantalla azul (BSOD) en su computadora. El binario compilado y el código fuente se proporcionan TAL CUAL con la esperanza de que sean útiles, PERO SIN GARANTÍA DE NINGÚN TIPO.

EL USO DEL SOFTWARE ES BAJO SU PROPIO RIESGO.

Respuestas breves a posibles preguntas frecuentes

  • P: ¿Se puede usar algo más que el controlador de Process Explorer para ejecutar shellcode?

  • R: Sí, pero debe examinar cuidadosamente al candidato para asegurarse de que pueda almacenar y ejecutar shellcode.

  • P: ¿Qué hay de las versiones más nuevas de CPU-Z? ¿Se pueden usar para leer/escribir memoria física, registros de control de la CPU?

  • R: El controlador de CPU-Z fue rediseñado para abordar CVE-2017-15303 y algunas funcionalidades ya no están disponibles. Sin embargo, las versiones antiguas de CPU-Z pueden tener la misma funcionalidad.

  • P: ¿Hay otros controladores similares con la misma funcionalidad que CPU-Z?

  • R: Sí, muchos de ellos, por ejemplo, WinIO.sys, AsIO64.sys, Asmmap64.sys. Todos ellos generalmente proporcionan acceso de lectura/escritura a la memoria física de diferentes maneras (\Device\PhysicalMemory).

  • P: ¿Funciona esto en todas las versiones de Windows? ¿Incluyendo las no lanzadas aún?

  • R: Se probó en Windows 7 / 8.1 / 10 hasta RS3. Es poco probable que funcione en versiones futuras.

  • P: ¿Se agregará soporte para Windows 10 NEXT o Windows XX NEXT?

  • R: Poco probable.

Referencias

  • CVE-2017-15303, https://www.cvedetails.com/cve/CVE-2017-15303/
  • Decrement Windows kernel for fun and profit, https://sww-it.ru/2018-01-29/1532

Autores

(c) 2018 Stryker Project

Descargar herramienta