
CVE-2020-17103 adapté pour C2 avec callback SYSTEM split-binary
Version modifiée de Nightmare-Eclipse/MiniPlasma (CVE-2020-17103) adaptée pour une utilisation C2.
Le PoC original s'exécute uniquement depuis le disque. Cette version s'exécute entièrement depuis la mémoire via execute-assembly, avec une approche de binaire fractionné pour éviter la détection.
Cet outil est fourni uniquement pour des tests de sécurité autorisés et à des fins éducatives. L'utilisation de cet outil contre des systèmes sans autorisation écrite explicite est illégale et contraire à l'éthique. L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par cet outil. Obtenez toujours une autorisation appropriée avant d'effectuer des tests de sécurité.
Assembly.Location)Environment.Exit() qui tuent le processus hôteC:\ProgramData (accessible à la fois par les contextes utilisateur et SYSTEM)csc /platform:x64 /optimize /out:runner.bin MiniRunner.cs
msbuild MiniPlasma.sln /p:Configuration=Release
NOTE : runner.bin doit être compilé en premier - il est intégré dans l'exe principal lors de la compilation.
execute-assembly MiniPlasma-Runner.exe C:\Path\To\payload.exe
Sans arguments, il utilise par défaut conhost.exe.
sc start cldflt s'il n'est pas en cours d'exécution)Seul MiniRunner touche au disque (~5KB) sous le nom wermgr.exe dans un répertoire temporaire sous C:\ProgramData. Nettoyé automatiquement après l'exécution. L'exploit principal ne touche jamais au disque.