Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-21338-Exploit — Exploit de prueba de concepto para CVE-2024-21338, una vulnerabilidad de escalada de privilegios del controlador AppLocker de Windows (appid.sys) utilizada por el grupo Lazarus como un 0day. Logra lectura/escritura del kernel mediante solicitudes IOCTL manipuladas y manipulación de PreviousMode. | Kitploit
Herramientas/GitHubGitHub/mistyfir/cve-2024-21338-exploit
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPapers e InvestigaciónAprendizaje y EducaciónExplotación de Binarios
GitHubmistyfir/cve-2024-21338-exploit

CVE-2024-21338-Exploit

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Exploit de prueba de concepto para CVE-2024-21338, una vulnerabilidad de escalada de privilegios del controlador AppLocker de Windows (appid.sys) utilizada por el grupo Lazarus como un 0day. Logra lectura/escritura del kernel mediante solicitudes IOCTL manipuladas y manipulación de PreviousMode.

74hace 4 mesesAún no revisado
Compartir

Exploit CVE-2024-21338

Descripción del proyecto

Este es un POC para CVE-2024-21338, una vulnerabilidad de elevación de privilegios en el controlador Windows AppLocker (appid.sys), que fue explotada como 0day por el grupo Lazarus para la elevación de privilegios locales en Windows.

Contexto de la vulnerabilidad

CVE-2024-21338 es una vulnerabilidad de elevación de privilegios revelada el 13 de febrero de 2024 en el Patch Tuesday de Microsoft. Fue explotada por el grupo de hackers Lazarus para obtener acceso al kernel y desplegar el rootkit FudModule.

La vulnerabilidad reside en el código de control 0x22A018 del controlador appid.sys. Un atacante puede desencadenar la vulnerabilidad enviando una solicitud IOCTL especialmente diseñada, logrando así una invocación de devolución de llamada arbitraria y, finalmente, obteniendo permisos de lectura/escritura del kernel.

Principio de la vulnerabilidad

Ubicación de la vulnerabilidad

alt text

La vulnerabilidad se encuentra en la función AppHashComputeImageHashInternal del controlador appid.sys. AipDeviceIoControlDispatch no verifica correctamente PreviousMode al procesar la solicitud 0x22A018, lo que permite que un proceso en modo usuario active una función de devolución de llamada en modo kernel.

Proceso de explotación

  1. Obtener privilegios de Local Service: Esta vulnerabilidad requiere privilegios de Local Service para acceder al dispositivo \\Device\\AppID, por lo que la herramienta primero encuentra y suplanta un proceso de Local Service.

  2. Construir solicitud IOCTL: La herramienta construye una solicitud IOCTL especialmente diseñada que contiene un puntero a función controlable y sus parámetros.

  3. Desencadenar la vulnerabilidad: Al enviar la solicitud IOCTL, se desencadena la vulnerabilidad, llamando a una función gadget en el kernel para modificar el campo PreviousMode del hilo actual, cambiándolo de modo usuario a modo kernel.

  4. Obtener permisos de lectura/escritura del kernel: Una vez modificado PreviousMode, el proceso en modo usuario puede usar NtReadVirtualMemory y NtWriteVirtualMemory para leer y escribir memoria arbitraria del kernel.

Estructura del proyecto

Instrucciones de uso

Compilación

Compile este proyecto con Visual Studio 2026; requiere Windows SDK y un compilador de C++ compatible.

Ejecución

  1. Habilite el servicio Application Identity en un sistema Windows sin parches (por ejemplo, Windows 10 1709).

  2. Ejecute el archivo ejecutable compilado con privilegios de administrador.

  3. La herramienta encontrará automáticamente el proceso Local Service y lo suplantará.

  4. La herramienta cargará el controlador appid.sys y construirá una solicitud IOCTL para desencadenar la vulnerabilidad.

  5. Una vez desencadenada la vulnerabilidad con éxito, la herramienta solicitará la dirección y el valor del kernel a modificar, permitiendo la modificación de la memoria del kernel.

Descargo de responsabilidad

Este proyecto es únicamente con fines educativos y de investigación. No debe utilizarse para fines ilegales.

Referencias

  1. Elevación de privilegios del controlador Windows AppLocker (CVE-2024-21338)

  2. Lazarus y el rootkit FudModule: Más allá de BYOVD con un zero-day de administrador a kernel

  3. Aviso de seguridad de Microsoft CVE-2024-21338

Descargar herramienta
Nombre del archivoDescripción
main.cppFunción principal, controla el flujo de explotación de la vulnerabilidad
CVE-2024-21338.hEstructuras y declaraciones de funciones relacionadas con la explotación
CVE-2024-21338.cppFunciones de implementación de requisitos previos para la explotación
export_func.hDeclaración de funciones exportadas
gadget_search.cppImplementación de búsqueda de gadgets del kernel
Native.hDefiniciones de API nativas de Native
PE.hFunciones auxiliares para procesar archivos PE