Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-62737-lab — Élève un processus Windows à faibles privilèges au niveau SYSTEM via une chaîne ROP d'échange de jetons assistée par gdb, démontrant CVE-2026-62737 dans un environnement QEMU réservé au laboratoire. | Kitploit
Outils/GitHubGitHub/davidcarliez/cve-2026-62737-lab
Escalade de PrivilègesExploitationDébogueursDéveloppement de Charges UtilesExploitation de Binaires
GitHubdavidcarliez/cve-2026-62737-lab

cve-2026-62737-lab

Élève un processus Windows à faibles privilèges au niveau SYSTEM via une chaîne ROP d'échange de jetons assistée par gdb, démontrant CVE-2026-62737 dans un environnement QEMU réservé au laboratoire.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
28il y a 29 joursPas encore vérifié

CVE-2026-62737 : du crash au SYSTEM assisté en laboratoire

Une suite à l'article original sur CVE-2026-62737 (ExecutionContext.sys appel indirect arbitraire du noyau). Il transforme le PoC du crash en une chaîne d'échange de jeton fonctionnelle qui lance cmd.exe en tant que SYSTEM, mais uniquement dans un laboratoire où un débogueur fournit les adresses et écrit la chaîne ROP dans la mémoire noyau. Ce n'est pas un exploit autonome.

Ce qu'il fait

  1. Ouvre le périphérique ExecutionContext via le proxy KLoader en tant qu'utilisateur à faibles privilèges.
  2. Initialise un ExecutionContext (0x22EC40) et met en file une tâche (0x22AC54) dont Callback est un pivot ROP du noyau.
  3. Un script gdb (patch_rop.py) écrit une chaîne ROP d'échange de jeton dans ExecutionContext .data et capture le RSP/RBP au moment du pivot via un point d'arrêt matériel.
  4. Un thread observateur de courte durée réveille le travailleur du noyau (callback de sortie 0x226C5C), la chaîne échange notre jeton contre celui de SYSTEM, restaure la pile noyau, puis retourne dans le répartiteur du pilote afin que le travailleur survive.

Fichiers

Prérequis

  • Windows 11 25H2 avec le noyau 10.0.26100.8875 (les RVA des gadgets sont spécifiques à la compilation).
  • Une VM avec un stub gdb QEMU (gdbserver tcp::1234), un agent invité et un dossier partagé hôte/invité monté en Z:.
  • Un compte à faibles privilèges pouvant ouvrir \\.\kloader\{9C0B898D-6275-48EC-81B4-E5EDBE44B535}.
  • MinGW-w64 (x86_64-w64-mingw32-gcc) et gdb sur l'hôte.

Compilation

root@kitploit:~
x86_64-w64-mingw32-gcc -O2 -municode -o exploit.exe exploit.c
x86_64-w64-mingw32-gcc -O2 -o modlist.exe modlist.c

Exécution (à chaque démarrage)

  1. Obtenez les nouvelles bases : ./ga.py 'Z:\modlist.exe' (après avoir copié modlist.exe vers le dossier partagé)

  2. Mettez à jour les scripts : ./refresh_bases.sh

  3. Copiez exploit.exe et modlist.exe dans le dossier partagé.

  4. Lancez l'exploit en tant qu'utilisateur à faibles privilèges : exploit.exe <nt> <ec> <ec+0x10A00>. Il écrit son PID dans Z:\lab_pid.txt et attend Z:\go_lab.txt.

  5. Attachez gdb, en pointant LAB_PID_FILE vers la copie hôte de lab_pid.txt :

    root@kitploit:~
    LAB_PID_FILE=/path/to/shared/lab_pid.txt \
      gdb -q -ex 'target remote :1234' -ex 'set pagination off' -x patch_rop.py
    

    Tapez continue à l'invite de gdb.

Offsets (noyau 26100.8875)

Pourquoi ce n'est pas un exploit autonome

  • Le callback s'exécute dans un thread système du noyau avec CR3 système ; un ROP en mémoire utilisateur est impossible et aucun alias MDL du noyau n'existe.
  • Un véritable exploit nécessite une fuite d'adresse noyau (nt/ec) et un moyen d'introduire la chaîne dans la mémoire noyau. Les deux manquent sur cette build.
  • Le RSP au moment du pivot est capturé par un point d'arrêt gdb ; un véritable exploit nécessiterait une chaîne résidente en pile ou un gadget de sauvegarde du RSP.

Licence

MIT, voir LICENSE.

Télécharger l’outil
FichierRôle
exploit.cExploit de laboratoire : init + mise en file + attente du patch gdb + vérification du jeton + lancement de cmd.
patch_rop.pyScript gdb : localise notre EPROCESS, écrit la chaîne ROP, arme le point d'arrêt du pivot.
trace_rop.pyMême configuration, mais exécute la chaîne pas à pas pour le débogage.
refresh_bases.shMet à jour les bases nt/ec par démarrage dans les scripts gdb à partir de la sortie de modlist.exe.
modlist.cAffiche la base ntoskrnl / ExecutionContext par démarrage (oracle KASLR de laboratoire).
ga.pyExécute des commandes dans la VM de laboratoire via l'agent invité QEMU.
  • Relâchez l'exploit : touch /path/to/shared/go_lab.txt

  • Après ~15 s, Z:\lab_exploit_out.txt devrait afficher system=1 et Z:\lab_shell_out.txt devrait contenir nt authority\system.

  • ÉlémentValeur
    Pivot ROP (complet)nt + 0x6A6A40
    pop rcx; retnt + 0x28843A
    pop rdx; retnt + 0x2FECD2
    mov [rcx], rdx; retnt + 0x3BC6A7
    retnt + 0x20043B
    pop rsp; retnt + 0x2006C4
    PsInitialSystemProcessnt + 0xFC6AF0
    _EPROCESS.Token0x248
    _EPROCESS.UniqueProcessId0x1D0
    _EPROCESS.ActiveProcessLinks0x1D8