
Este exploit reconstruye y explota el CVE-2019-16098, que se encuentra en el controlador Micro-Star MSI Afterburner 4.6.2.15658 (también conocido como RTCore64.sys y RTCore32.sys) y permite a cualquier usuario autenticado leer y escribir en memoria arbitraria, puertos de E/S y MSRs. En lugar de usar la dirección base fija de Ntoskrnl.exe, la calculé dinámicamente y recalculé los offsets de los campos.
Este exploit reconstruye y explota el CVE-2019-16098, que se encuentra en el controlador Micro-Star MSI Afterburner 4.6.2.15658 (también conocido como RTCore64.sys y RTCore32.sys), y permite a cualquier usuario autenticado leer y escribir en memoria arbitraria, puertos de E/S y MSR. En lugar de usar la dirección base fija de Ntoskrnl.exe, la calculé dinámicamente y recalculé todos los desplazamientos para la nueva versión de Windows. La estructura EPROCESS es una estructura opaca que sirve como objeto de proceso para un proceso, y la variable global PsInitialSystemProcess apunta al objeto de proceso del proceso del sistema. Entonces, para calcular el desplazamiento de la dirección de PsInitialSystemProcess, necesitamos la dirección base de Ntoskrnl.exe, que calculamos dinámicamente, y después calculamos todos los campos dentro de la estructura EPROCESS necesarios para robar el token del sistema y escalar privilegios. Estos controladores firmados también se pueden utilizar para evadir la política de firma de controladores de Microsoft y desplegar código malicioso.
https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05
Solo con fines educativos.