Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-22077 — CVE-2022-22077 est une vulnérabilité de haute sévérité (score CVSS 7.8) affectant le pilote RTCore64.sys distribué avec MSI Center. | Kitploit
Outils/GitHubGitHub/grisuno/cve-2022-22077
Escalade de PrivilègesExploitationPost-ExploitationCommandement et ContrôleApprentissage et ÉducationRed TeamingDéveloppement de Charges UtilesExploitation de Binaires
GitHubgrisuno/cve-2022-22077

CVE-2022-22077

CVE-2022-22077 est une vulnérabilité de haute sévérité (score CVSS 7.8) affectant le pilote RTCore64.sys distribué avec MSI Center.

Voir le dépôt
55il y a 10 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

✅ CVE-2022-22077 framework d'exploitation RTCore64.sys :

image

Ce document fournit un aperçu complet du framework d'exploitation CVE-2022-22077, une boîte à outils sophistiquée d'attaque BYOVD (Bring Your Own Vulnerable Driver) qui cible la vulnérabilité du pilote RTCore64.sys. Ce framework démontre des techniques avancées d'exploitation du noyau Windows à des fins éducatives et de recherche en sécurité.

Le contenu abordé comprend les bases techniques de la vulnérabilité, l'architecture du framework et l'intégration avec la boîte à outils plus large LazyOwn RedTeam. Pour une analyse détaillée de la vulnérabilité, consultez Analyse de la vulnérabilité. Pour les détails d'implémentation spécifiques des composants individuels, consultez Framework d'exploitation.

image

🚨 CVE-2022-22077 — MSI Center / Dragon Center — Lecture/Écriture mémoire arbitraire via RTCore64.sys

CVE-2022-22077 est une vulnérabilité de haute sévérité (score CVSS 7.8) affectant le pilote RTCore64.sys distribué avec les applications MSI Center et Dragon Center. La vulnérabilité provient d'interfaces IOCTL exposées qui permettent à des utilisateurs non privilégiés d'effectuer des lectures et écritures arbitraires en mémoire physique, contournant ainsi tous les mécanismes de sécurité du noyau Windows.

image

Principaux domaines d'impact :

  • Élévation de privilèges locale vers SYSTEM
  • Capacités de contournement EDR/AV
  • Exécution de code en mode noyau
  • Potentiel d'installation de rootkit
image

Étapes

image

Étape 1 : Préparation de l'environnement

  • Fichier : install.sh - Configure l'environnement de compilation croisée mingw-w64
  • Fichier : build.sh - Compile les exécutables Windows depuis un hôte Linux
  • Intégration : Configuration du framework LazyOwn via CVE-2022-22077.yaml

Étape 2 : Déploiement automatisé

  • Fichier : payload.ps1 - Script PowerShell gérant :
  • Validation des privilèges (SeLoadDriverPrivilege)
  • Vérifications de compatibilité VBS/HVCI
  • Téléchargement du pilote et de l'exploit depuis un serveur distant
  • Création et gestion de service Windows

Étape 3 : Exploitation du noyau

  • Fichier : exploit.c - Code natif implémentant :
  • Communication avec le périphérique RTCore64.sys
  • Extraction du jeton du processus SYSTEM
  • Remplacement du jeton du processus en cours
  • Validation de l'élévation de privilèges
image

Architecture de manipulation mémoire

Le framework implémente l'accès à la mémoire du noyau via une approche structurée utilisant les vulnérabilités du pilote RTCore64.sys :

image

Article

descarga 2

Les Chroniques de RTCore64 : Quand votre réglage GPU devient un Assassin du Noyau (Et pourquoi c’est une fonctionnalité, pas un bug)

Par : grisun0, Architecte en chef du Chaos Noyau & Chuchoteur de pilotes à temps partiel - LazyOwn RedTeam

Lecture de 7 minutes · Publié à 3h33 parce que « HVCI ? Jamais rencontrée. »

« La meilleure façon de posséder un système est de demander la permission à son propre pilote — poliment, avec des IOCTLs. » — grisun0, probablement en train de rétro-ingénieriser MSI Afterburner en caleçon

Passons la partie où je prétends que c'est normal.

Si vous lisez ceci, vous êtes soit :

  • Un red teamer qui vient de transformer RTCore64.sys en backdoor noyau en sirotant du matcha,
  • Un blue teamer qui fixe \.\RTCore64 dans ProcMon en pensant, « Pourquoi mon GPU a-t-il besoin de lire PsInitialSystemProcess ? »,
  • Ou quelqu'un qui a googlé « comment devenir SYSTEM avec un pilote de jeu » et qui a atterri ici. (Spoiler : Ce n'est pas seulement possible — c'est élégant.)

Bienvenue chez LazyOwn RedTeam™, où nous ne contournons pas la sécurité — nous l'invitons à dîner puis lui volons son portefeuille.

Aujourd'hui, je vous présente RTCore64.sys — pas un pilote, pas un outil, mais un exploit noyau entièrement opérationnel déguisé en utilitaire d'overclocking pour votre RTX 3090.

Et oui — il y a un rebondissement.

Spoiler : Il utilise toujours cmd.exe. Spoiler plus gros : Maintenant il utilise aussi beacon.exe. Spoiler encore plus gros : Les deux tournent maintenant avec les privilèges NT AUTHORITY\SYSTEM, grâce à un pilote qui pensait que « l'accès mémoire noyau arbitraire » était une fonctionnalité de qualité de vie.

🕳️ Qu'est-ce que RTCore64.sys ? (Ou : « Comment transformer MSI Afterburner en Backdoor Ring 0 ») Imaginez installer un pilote pour ajuster la tension de votre GPU… et vous donner accidentellement un accès complet en lecture/écriture à la mémoire du noyau.

C'est CVE-2022–22077 — une vulnérabilité si magnifiquement imprudente qu'elle fait passer capcom.sys pour une bibliothécaire timide.

Alors que capcom.sys demandait gentiment d'exécuter votre callback, RTCore64.sys vous tend simplement les clés du royaume — sans poser de questions.

« Voici un IOCTL. Écrivez n'importe quelle adresse. Lisez n'importe quelle valeur. Amusez-vous bien. » — MSI, probablement

Et parce que nous sommes des professionnels, nous n'utilisons pas DeviceIoControl au hasard. Nous volons des jetons SYSTEM, patchons des structures EPROCESS, et générons des shells SYSTEM — tout cela avant que votre GPU n'atteigne 70°C.

🔧 Comment fonctionne RTCore64.sys : Une symphonie d'IOCTLs et d'impunité

Laissez-moi vous guider à travers les cinq actes de ce casse numérique :

  1. La mise en place : « Je ne suis qu'un joueur, monsieur l'agent » Vous téléchargez MSI Afterburner pour overclocker votre GPU. Inoffensif, non ?

Faux.

À l'intérieur se trouve RTCore64.sys — un pilote signé et vulnérable qui expose des IOCTLs comme :

0x80002048 → Lire la mémoire du noyau 0x8000204c → Écrire dans la mémoire du noyau Aucune validation. Aucune vérification de cohérence. Juste du pouvoir brut, non filtré.

« Pourquoi sandboxer quand on peut noyau ? » — Équipe d'ingénierie MSI, 2019

  1. Le chargement : « BYOVD ? Plutôt Apportez votre propre machine de jeu » Vous n'avez même pas besoin d'installer MSI Afterburner.

Juste :

sc create RTCore64 binPath=C:\Windows\Temp\RTCore64.sys type=kernel

sc start RTCore64

Boum. Accès noyau déverrouillé.

Prérequis : SeLoadDriverPrivilege (que vous avez déjà, parce que vous êtes trop fort). Bonus : HVCI désactivé (parce qui a besoin de virtualisation quand on a du style ?).

  1. L'exploit : « Vol de jeton pour les nuls (et les génies) » Voici la séquence :

CreateFileW(L"\\.\RTCore64", ...) → Attrapez le ticket d'or. EnumDeviceDrivers() → Trouvez la base de ntoskrnl.exe. Analysez PsInitialSystemProcess depuis le disque → Obtenez le décalage. Lisez l'EPROCESS de SYSTEM → Volez son jeton. Écrivez le jeton dans votre propre processus → Félicitations, vous êtes Dieu. CreateProcessW(L"beacon.exe", ...) → Lancez votre payload en tant que SYSTEM. Pas de shellcode. Pas de chaînes ROP. Juste de la pure manipulation d'objets noyau, sans fard.

  1. La dissimulation : « Des logs ? Quels logs ? » wevtutil cl security

del C:\Windows\Temp\RTCore64.sys

sc delete RTCore64

Pouf. Disparu. Comme un fantôme qui a overclocké votre RAM et s'est volatilisé.

  1. La démonstration : « J'ai dumpé LSASS avec un pilote de jeu » Une fois SYSTEM :

tasklist /m mimilib.dll

eventcreate /t INFORMATION /id 1 /l APPLICATION /d “sekurlsa::logonpasswords”

type C:\Windows\System32\mimilsa.log

→ Hashes du Domain Admin ? Vérifié. → Mots de passe en clair ? Vérifié. → Golden Tickets ? Arrive tout de suite.

🛠️ Pourquoi RTCore64.sys est le couteau suisse du Red Teamer

  • ✅ Pilote signé — Contourne Driver Signature Enforcement (jusqu'à ce que Microsoft le révoque — ce qu'ils ont fait, mais qui vérifie ?).
  • ✅ Pas d'HVCI ? Pas de problème — Fonctionne parfaitement sur les systèmes sans sécurité basée sur la virtualisation.
  • ✅ Accès R/W arbitraire au noyau — Lisez PsInitialSystemProcess, écrivez des jetons, patchez des callbacks — le ciel est la limite.
  • ✅ Empreinte minimale — Juste un .sys et un petit .exe. Pas de PowerShell, pas de .NET, pas de chichis.
  • ✅ Mine d'or éducative — Vous voulez apprendre DKOM, BYOVD ou l'usurpation de jeton ? C'est votre laboratoire.

🎭 Mais attendez — il y a plus : L'écosystème LazyOwn

RTCore64.sys n'est pas un loup solitaire. C'est un nœud dans le LazyOwn RedTeam Framework — un écosystème modulaire, extensible et légèrement déjanté d'outils offensifs.

Imaginez ceci :

Générez du shellcode avec ShadowLink. Obscurcissez-le avec LazyAddons. Livrez-le via le vol de jeton RTCore64.sys. Exécutez-le en tant que SYSTEM via CreateProcessW. Le tout orchestré depuis un C2 qui ressemble à un téléchargement Steam. Et le meilleur ? Tout est open-source. Parce que la transparence est la meilleure opsec.

🎁 LA SURPRISE : Un Beacon avec un GPU

👉 Regardez-le en action (mentalement, parce que je ne filme pas ça à 4h du matin) je rigole, prenez du pop-corn et regardez :

https://www.youtube.com/shorts/V2tqH53LRIw

Oui. C'est un beacon.exe Windows :

Lancé via le vol de jeton RTCore64.sys Tournant en tant que NT AUTHORITY\SYSTEM Communiquant avec votre C2 Pendant que le Gestionnaire des tâches dit « Ça a l'air normal pour moi » Et il ne tourne même pas en tant qu'admin. C'est juste tellement bon.

🛡️ Détection ? Voici comment l'attraper (Pour les Blue Teams)

Je ne suis pas seulement un red teamer. Je suis un red teamer responsable. Alors voici des infos gratuites :

🔍 Règle YARA (IOC basique)

yara

rule RTCore64_Based_Kernel_Exploit {

meta:

author = “LazyOwn BlueTeam”

description = “Détecte l'exploitation de RTCore64.sys via des IOCTLs et motifs connus”

license = “GPLv3”

strings:

$driver_name = “RTCore64.sys” ascii wide

$ioctl_read = { 80 00 20 48 } // 0x80002048

$ioctl_write = { 80 00 20 4C } // 0x8000204c

$create_device = “CreateFileW” ascii

$device_path = “\\.\RTCore64” ascii wide

$token_steal = “PsInitialSystemProcess” ascii

condition:

all of them

}

🕵️ Alertes heuristiques

Recherchez :

RTCore64.sys chargé en dehors de C:\Program Files (x86)\MSI Afterburner
Appels DeviceIoControl avec 0x80002048 ou 0x8000204c Changements de jeton de processus de bas privilège à SYSTEM sc create ou sc start ciblant RTCore64 PsInitialSystemProcess lu depuis la mémoire du noyau Si vous voyez cette combinaison ? Vous vous êtes fait RTCore'iser.

⚠️ Avertissement (Parce que la réalité a des avocats)

Cet outil est publié uniquement à des fins éducatives et de red teaming éthique.

Ne l'utilisez pas sur des systèmes dont vous n'êtes pas propriétaire ou pour lesquels vous n'avez pas d'autorisation explicite de test.

Une mauvaise utilisation peut entraîner :

Vous faire virer Vous faire poursuivre Votre GPU qui développe un complexe de divinité Microsoft qui révoque la signature de votre pilote (encore) Votre mère qui vous demande pourquoi vous « piratez le gouvernement » encore Je décline toute responsabilité. Vous êtes seul, cowboy.

🔗 Liens (Parce que partager c'est pouvoir)

  • 📓 Wiki : https://deepwiki.com/grisuno/CVE-2022-22077
  • 🐙 GitHub : https://github.com/grisuno/CVE-2022-22077
  • 🧠 Framework LazyOwn : https://github.com/grisuno/LazyOwn
  • 🌐 Web : https://grisuno.github.io/LazyOwn/
  • 🎥 Démo : https://www.youtube.com/shorts/V2tqH53LRIw (insérez mentalement une séquence épique d'exploit noyau)
  • 📓 Wiki : https://deepwiki.com/grisuno/blacksandbeacon
  • 📰 Blog : https://medium.com/@lazyown.redteam/black-sand-beacon-when-your-linux-box-starts-whispering-to-c2-in-aes-256-cfb-and-no-one-notices-105ca5ed9547
  • 🎤 Podcast : https://www.podbean.com/eas/pb-qe42t-198ee9d
  • 🐙 GitHub : https://github.com/grisuno/beacon
  • 🐙 GitHub : https://github.com/grisuno/LazyOwn
  • 🩸 Patreon : https://www.patreon.com/c/LazyOwn
  • 🐙 GitHub : https://github.com/grisuno/CVE-2022-22077
  • 🧠 Framework LazyOwn : https://github.com/grisuno/LazyOwn
  • 🌐 Web : https://grisuno.github.io/LazyOwn/
  • 📰 Blog : https://medium.com/@lazyown.redteam
  • 🎥 Videolog : https://youtu.be/spgLpv3XkiA
  • 🧪 QuantumVault : https://quantumvault.pro/landing
  • 🧑‍💻 HTB : https://app.hackthebox.com/users/1998024

🔚 Réflexions finales : Restez affûté, restez discret, et ne faites jamais confiance à un régleur de GPU

Des outils comme RTCore64.sys n'existent pas pour casser les systèmes — mais pour révéler leur fragilité.

Pour former les défenseurs. Pour tester la logique de détection. Pour faire de votre PC de jeu l'appareil le plus dangereux du réseau.

Alors allez-y. Apprenez. Testez. Cassez des choses (éthiquement).

Et souvenez-vous :

La meilleure sécurité est celle qui vous fait vous demander si votre carte graphique complote contre vous.

🔐 grisun0, qui signe — depuis un débogueur noyau, probablement dans la VRAM de votre GPU.

CVE-2022–22077

BYOVD Usurpation de jeton RTCore64.sys Exploitation noyau Red Teaming LazyOwn

P.S. Si votre GPU commence à s'overclocker tout seul à 3h du matin… de rien. 🚀

🔗 [ DÉMO YOUTUBE ]

🔗 CVE-2022-22077 sur NVD

🔗 https://medium.com/@lazyown.redteam/the-rtcore64-chronicles-when-your-gpu-tuner-becomes-a-kernel-assassin-and-why-thats-a-feature-7ba63a285d36

🔗 https://www.loldrivers.io/drivers/e32bc3da-4db1-4858-a62c-6fbe4db6afbd/

🔗 https://github.com/grisuno/beacon

🔗 https://github.com/grisuno/LazyOwn/

Python Shell Script Flask License: GPL v3

ko-fi

Télécharger l’outil
  • ☕ Ko-fi : https://ko-fi.com/grisuno (Offrez-moi un café. Je l'utiliserai pour financer plus d'exploits noyau.)