Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-36981-Kernel-EoP-PoC — Projet Date : Fév 2026 / Vulnérabilité de corruption mémoire dans le pilote noyau de MiniTool. Démontre une primitive d'écriture arbitraire dans le noyau assistée par débogueur, pouvant être exploitée pour une élévation de privilèges. | Kitploit
Outils/GitHubGitHub/canomer/cve-2026-36981-kernel-eop-poc
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationDébogueursFuzzingAnalyse de MalwareExploitation de Binaires
GitHubcanomer/cve-2026-36981-kernel-eop-poc

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-36981-Kernel-EoP-PoC

Projet Date : Fév 2026 / Vulnérabilité de corruption mémoire dans le pilote noyau de MiniTool. Démontre une primitive d'écriture arbitraire dans le noyau assistée par débogueur, pouvant être exploitée pour une élévation de privilèges.

Voir le dépôt
228il y a 4 moisPas encore vérifié

CVE-2026-36981-Kernel-EoP-PoC

Condition de type write-what-where dans le noyau au sein du pilote kernel pwdrvio.sys de MiniTool. Démontre une primitive d'écriture arbitraire dans le noyau assistée par débogueur, pouvant être exploitée pour une élévation de privilèges.

  • 2026-02-09 Fournisseur notifié
  • 2026-03-05 Fournisseur a accusé réception
  • 2026-03-05 CVE demandée auprès de MITRE
  • 2026-05-10 Divulgation publique après la période de divulgation coordonnée de 90 jours

https://github.com/user-attachments/assets/ac81d7ce-0be7-40a5-9334-c54350e6e30e

Écriture arbitraire dans le noyau → Élévation de privilèges locale (LPE) Sévérité : ÉLEVÉE
Score CVSS 3.1 : 7.8 (LPE) Chaîne vectorielle CVSS :

  • LPE : CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

    • primitive d'écriture arbitraire dans le noyau assistée par débogueur, pouvant être exploitée pour une élévation de privilèges.
    • Exploitable via une primitive write-what-where à l'offset 0x1641 du pilote
    • Nécessite des outils de débogage du noyau pour une exploitation fiable
    • Confirmé sur Windows 10 Build 19045.6466

Conditions préalables à l'attaque :

  • Accès local au système cible
  • Compte utilisateur standard (non administrateur)
  • MiniTool installé ou désinstallé (pilote pwdrvio.sys chargé)

Résultats de l'exploitation : LPE - Élévation de privilèges assistée par débogueur démontrée (NT AUTHORITY / SYSTEM), compromission totale du système

Chronologie de la découverte de la vulnérabilité

Fuzzing initial et découverte du BSOD

Date : 5 février 2026
Activité : Fuzzing systématique des pilotes du noyau à l'aide d'un fuzzer Python personnalisé

Processus de découverte :

  1. Sélection de la cible :

    • Énumération des pilotes du noyau installés sur la machine virtuelle Windows 10
    • Identification de pwdrvio.sys comme pilote le plus ancien (horodatage : 16 juin 2009)
    • Fichier du pilote : C:\Windows\System32\drivers\pwdrvio.sys
    • Objet de périphérique : \\.\PartitionWizardDiskAccesser\0
  2. Fuzzing initial :

    • Développement d'un fuzzer Python utilisant ctypes pour interfacer avec le pilote
    • Envoi de données aléatoires via WriteFile/DeviceIoControl au périphérique du pilote
    • Résultat : Plusieurs écrans bleus de la mort (BSOD)
  3. Activation du vérificateur :

    • Activation de Driver Verifier pour une détection améliorée des plantages ```cmd verifier /standard /driver pwdrvio.sys

Configuration du vérificateur : ``` Verifier Flags: 0x001209bb Standard Flags Enabled: [X] Special pool [X] Force IRQL checking
[X] Pool tracking [X] I/O verification [X] Deadlock detection [X] DMA checking [X] Security checks [X] Miscellaneous checks [X] DDI compliance checking

### Configuration du débogage du noyau WinDbg
**Date :** 5-6 février 2026  
**Activité :** Mise en place d'un environnement de débogage du noyau pour l'analyse des causes racines

**Procédure de configuration :**

1. **Configuration du port série VMware :**   ```
VMware Workstation Pro → VM Settings
├─ Add Hardware → Serial Port
├─ Connection: "Use named pipe"
├─ Path: \\.\pipe\com_1
├─ End: "This is the server"
└─ I/O Mode: "Yield CPU on poll" ✓
  1. Configuration du système d'exploitation invité : ```cmd REM Administrator Command Prompt bcdedit /debug on bcdedit /dbgsettings serial debugport:1 baudrate:115200 shutdown /r /t 0

  2. Connexion hôte WinDbg : ``` WinDbg → File → Attach to Kernel ├─ Port: \.\pipe\com_1 ├─ Baud Rate: 115200 ├─ Pipe: ✓ └─ Reconnect: ✓

    Result: "Kernel Debugger connection established."

Analyse des causes racines - Découverte d'écriture arbitraire

Date : 6 février 2026
Activité : Primitive d'écriture arbitraire dans le noyau identifiée

Étapes de l'analyse :

  1. Analyse du module : ``` 1: kd> lm m pwdrvio start end module name fffff805315f0000 fffff805315f8000 pwdrvio (Jun 16 2009)

    1: kd> !drvobj pwdrvio 2 Driver object (fffff805`XXXXXXXX) is for: \Driver\pwdrvio

    DriverEntry: fffff805315f6008 DriverUnload: fffff805315f1060

    Dispatch Routines: [00] IRP_MJ_CREATE fffff805315f108c [02] IRP_MJ_CLOSE fffff805315f12f8 [03] IRP_MJ_READ fffff805315f16c4 [04] IRP_MJ_WRITE fffff805315f1564 ← Target [0e] IRP_MJ_DEVICE_CONTROL fffff805`315f1404

  2. Découverte d'instructions vulnérables :

    Définir un point d'arrêt sur le gestionnaire d'écriture : ``` 1: kd> bp pwdrvio+0x1641 1: kd> g

    Breakpoint 0 hit pwdrvio+0x1641: fffff805`315f1641 498943f0 mov qword ptr [r11-10h],rax

Constatation critique : Primitive d'écriture arbitraire identifiée !

  • L'instruction écrit le pointeur noyau (RAX) à l'adresse [R11-0x10]
  • R11 est chargé depuis le cadre de pile : mov r11, qword ptr [rbp+0xB8h]
  • Aucune validation n'est effectuée sur l'adresse de destination
  1. Analyse de l'état des registres : ``` 0: kd> r rax=fffff805315f1364 ← Kernel code pointer r11=ffffe60f84c38750 ← Destination address (controlled via stack) rbp=ffffe60f84c38610 ← IRP stack frame

    0: kd> dq @rbp+0xB8 L1 ffffe60f84c386c8 ffffe60f84c38750 ← R11 loaded from here

Analyse UAF vers Écriture Arbitraire

Date : 6-7 février 2026
Activité : Traçage de la vulnérabilité de User-After-Free vers une condition write-what-where

Chaîne de corruption mémoire :

  1. Allocation IRP : ``` 0: kd> !pool @rbp Pool page ffffe60f84c38610 region is Special pool *ffffe60f84c38000 size: 1f0 data: ffffe60f84c38e10 (NonPaged) *Irp+ Pooltag Irp+ : I/O verifier allocated IRP packets

  2. Relation de tampon : ``` 0: kd> r rsi rsi=ffffe60f828df900 ← User buffer location

    0: kd> ? @rbp - @rsi Evaluate expression: 35823344 = 00000000`02229ef0 ← 35MB difference!

Analyse : Le buffer utilisateur n'est PAS directement accessible depuis le cadre RBP

  • RBP pointe vers la structure IRP dans le pool du noyau
  • Le buffer utilisateur se trouve dans une région mémoire différente
  • Le décalage RBP+0xB8 ne pointe pas vers le buffer contrôlé par l'utilisateur
  1. Condition Use-After-Free :

    Le pilote maintient des pointeurs pendants dans la structure IRP : ```c // Ghidra decompilation (pwdrvio+0x1564) longlong lVar1 = *(longlong *)(param_2 + 0xb8); // Load from IRP

    // No validation! lVar5 = IoBuildAsynchronousFsdRequest(...);

    // Write to [lVar1 - 0x10] *(code **)(lVar3 + -0x10) = FUN_00011364; // Arbitrary write!

Développement d'élévation de privilèges locale

Date : 7-8 février 2026
Activité : Développement de la technique de vol de jeton

Stratégie d'exploitation :

Objectif : Remplacer le jeton du processus actuel par un jeton SYSTEM

Structure EPROCESS de Windows :``` +0x000 Pcb : _KPROCESS ... +0x4b8 Token : _EX_FAST_REF ← Token pointer location

**Procédure de vol de jeton :**
Télécharger l’outil