Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE — Este exploit reconstruye y explota el CVE-2019-16098, que se encuentra en el controlador Micro-Star MSI Afterburner 4.6.2.15658 (también conocido como RTCore64.sys y RTCore32.sys) y permite a cualquier usuario autenticado leer y escribir en memoria arbitraria, puertos de E/S y MSRs. En lugar de usar la dirección base fija de Ntoskrnl.exe, la calculé dinámicamente y recalculé los offsets de los campos. | Kitploit
Herramientas/GitHubGitHub/offensive-panda/nt-authority-system-context-rtcore
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónAprendizaje y EducaciónExplotación de Binarios
GitHuboffensive-panda/nt-authority-system-context-rtcore

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

349hace 2 añosRevisado por Kitploit

Este exploit reconstruye y explota el CVE-2019-16098, que se encuentra en el controlador Micro-Star MSI Afterburner 4.6.2.15658 (también conocido como RTCore64.sys y RTCore32.sys) y permite a cualquier usuario autenticado leer y escribir en memoria arbitraria, puertos de E/S y MSRs. En lugar de usar la dirección base fija de Ntoskrnl.exe, la calculé dinámicamente y recalculé los offsets de los campos.

Compartir

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

Este exploit reconstruye y explota el CVE-2019-16098, que se encuentra en el controlador Micro-Star MSI Afterburner 4.6.2.15658 (también conocido como RTCore64.sys y RTCore32.sys), y permite a cualquier usuario autenticado leer y escribir en memoria arbitraria, puertos de E/S y MSR. En lugar de usar la dirección base fija de Ntoskrnl.exe, la calculé dinámicamente y recalculé todos los desplazamientos para la nueva versión de Windows. La estructura EPROCESS es una estructura opaca que sirve como objeto de proceso para un proceso, y la variable global PsInitialSystemProcess apunta al objeto de proceso del proceso del sistema. Entonces, para calcular el desplazamiento de la dirección de PsInitialSystemProcess, necesitamos la dirección base de Ntoskrnl.exe, que calculamos dinámicamente, y después calculamos todos los campos dentro de la estructura EPROCESS necesarios para robar el token del sistema y escalar privilegios. Estos controladores firmados también se pueden utilizar para evadir la política de firma de controladores de Microsoft y desplegar código malicioso.

https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05

Flujo del código

  • Definir la estructura necesaria para las operaciones de lectura y escritura de RTCORE64.
  • Calcular la dirección base de Ntoskrnl.exe
  • Calcular el desplazamiento y la dirección de PsInitialSystemProcess
  • Calcular los desplazamientos de los campos requeridos dentro de la estructura EPROCESS (Token, UniqueProcessId, ActiveProcessLinks)
  • Usar el objeto de dispositivo para robar y escribir el token del proceso System.
  • Elevado con contexto de sistema.

Uso

  • Compile el programa con Visual Studio 2019
  • Inicie el servicio antes de ejecutar el binario compilado.
  • Ejecute el comando para crear el servicio (sc create RTCORE64 binPath="Path of Driver File" type=kernel)
  • Inicie el servicio (sc start RTCORE64
  • Ejecute el binario compilado y obtenga NT-AUTHORITY\SYSTEM

NOTA

  • Probado en Windows 11 23H2 con releaseID 2009, número de compilación 22621.3447 y versión principal 10.
  • Las nuevas versiones y números de compilación pueden tener diferentes desplazamientos.
  • Este código utiliza la técnica de PPLKiller para obtener la dirección base de Ntoskrnl.exe.

Aviso legal

Solo con fines educativos.

Referencias

  • https://github.com/Barakat/CVE-2019-16098
  • https://github.com/RedCursorSecurityConsulting/PPLKiller
Descargar herramienta