Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-3464-AsIO3-LPE — CVE-2025-3464: exploit LPE pour ASUS AsIO3.sys | Kitploit
Outils/GitHubGitHub/jeffaf/cve-2025-3464-asio3-lpe
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationApprentissage et ÉducationExploitation de Binaires
GitHubjeffaf/cve-2025-3464-asio3-lpe

CVE-2025-3464-AsIO3-LPE

CVE-2025-3464: exploit LPE pour ASUS AsIO3.sys

Voir le dépôt
103il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-3464-AsIO3-LPE

CVE-2025-3464 : Exploit d'élévation de privilèges locale non privilégié pour ASUS AsIO3.sys - contournement d'authentification TOCTOU + décrément PreviousMode

CVE-2025-3464 : Élévation de privilèges locale AsIO3.sys

Cet exploit ne fonctionne que sur Windows 11 22H2 ou antérieur. Microsoft a corrigé ces manigances PreviousMode.

Exploit d'élévation de privilèges locale pour le pilote ASUS AsIO3.sys. Obtient NT AUTHORITY\SYSTEM

image

Aperçu

Cet exploit combine un contournement d'authentification (CVE-2025-3464) avec une primitive de décrément pour élever les privilèges de n'importe quel utilisateur local jusqu'à SYSTEM.

PropriétéValeur
CVECVE-2025-3464
TypeÉlévation de privilèges locale
PiloteAsIO3.sys (ASUS)
TestéWindows 11 22H2 (Build 22621)

Vulnérabilités

CVE-2025-3464 - Contournement d'authentification via TOCTOU

Le pilote AsIO3.sys valide les processus appelants en vérifiant si leur chemin d'exécutable contient AsusCertService et en contrôlant une empreinte SHA256. Cette vérification est vulnérable à une condition de concurrence Time-of-Check-Time-of-Use (TOCTOU) utilisant des liens physiques NTFS.

Déroulement de l'attaque :

  1. Créer un lien physique dans un chemin contenant AsusCertService pointant vers l'exécutable de l'exploit
  2. Lancer un processus enfant via le lien physique (le chemin de l'image du processus passe désormais la vérification de sous-chaîne)
  3. Remplacer le lien physique pour pointer vers AsusCertService.exe
  4. Le processus enfant ouvre un handle sur le périphérique
  5. L'autorisation est accordée au processus contrôlé par l'attaquant

Remarque : Le pilote vérifie uniquement si le chemin contient AsusCertService via une correspondance de sous-chaîne. Tout chemin inscriptible par l'utilisateur fonctionne (par ex. C:\Users\Public\AsusCertService\), ce qui rend l'exploitation possible sans privilèges administrateur.

Primitive de décrément (IOCTL 0xA0402450)

Le pilote expose un IOCTL qui appelle ObfDereferenceObject sur un pointeur contrôlé par l'utilisateur. Cela effectue un décrément atomique de 8 octets à (ObjectPtr - 0x30), fournissant une primitive de décrément arbitraire.

Exploitation via PreviousMode :

  • Fuiter l'adresse KTHREAD via NtQuerySystemInformation(SystemHandleInformationEx)
  • Cible : KTHREAD + 0x232 (champ PreviousMode)
  • Décrémenter PreviousMode de 1 (UserMode) à 0 (KernelMode)
  • Avec PreviousMode=0, NtReadVirtualMemory/NtWriteVirtualMemory peuvent accéder à la mémoire du noyau
  • Parcourir la liste EPROCESS, voler le jeton SYSTEM
  • Restaurer PreviousMode à 1 avant de lancer le shell

Utilisation

root@kitploit:~
# Compile (Linux cross-compile)
x86_64-w64-mingw32-gcc -O2 -o AsIO3_FullExploit.exe AsIO3_FullExploit.c -lntdll -lshlwapi

Sur la cible (nécessite le chargement d'AsIO3.sys)

AsIO3_FullExploit.exe

Prérequis :

  • Pilote AsIO3.sys chargé (fourni avec ASUS Armoury Crate, AI Suite, etc.)
  • AsusCertService.exe accessible (recherche dans les chemins d'installation ASUS courants)

Offsets de structure (Windows 11 22H2)

KTHREAD + 0x232 = PreviousMode KTHREAD + 0x220 = Process (pointeur EPROCESS) EPROCESS + 0x440 = UniqueProcessId EPROCESS + 0x448 = ActiveProcessLinks EPROCESS + 0x4B8 = Token

Remarque : Les offsets dépendent de la version. Vérifiez-les pour votre build Windows cible. Windows 23H2 déclenche un PREVIOUS_MODE_MISMATCH (0x1f9). Une atténuation pour ces astuces PreviousMode.

Notes techniques

  • Le décrément de 8 octets à KTHREAD+0x232 affecte les champs adjacents (UserAffinityPrimaryGroup, BasePriority)
  • Critique : PreviousMode DOIT être restauré à 1 avant d'appeler CreateProcess ou toute opération sur l'espace d'adressage en mode utilisateur
  • L'échec de la restauration de PreviousMode provoque un BSOD dans nt!PspLocateInPEManifest lors de la création du processus

Références

  • https://blog.talosintelligence.com/decrement-by-one-to-rule-them-all/
  • Composants des pilotes ASUS Armoury Crate / AI Suite

Avertissement

Ce code est fourni uniquement à des fins de recherche en sécurité autorisée et de formation. Utilisez-le uniquement contre des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de test. L'accès non autorisé à des systèmes informatiques est illégal.

Télécharger l’outil