Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-21338-Exploit — Exploit de preuve de concept pour CVE-2024-21338, une vulnérabilité d'élévation de privilèges dans le pilote Windows AppLocker (appid.sys) utilisée par le groupe Lazarus comme 0day. Permet une lecture/écriture noyau via des requêtes IOCTL forgées et la manipulation de PreviousMode. | Kitploit
Outils/GitHubGitHub/mistyfir/cve-2024-21338-exploit
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationArticles et RechercheApprentissage et ÉducationExploitation de Binaires
GitHubmistyfir/cve-2024-21338-exploit

CVE-2024-21338-Exploit

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Exploit de preuve de concept pour CVE-2024-21338, une vulnérabilité d'élévation de privilèges dans le pilote Windows AppLocker (appid.sys) utilisée par le groupe Lazarus comme 0day. Permet une lecture/écriture noyau via des requêtes IOCTL forgées et la manipulation de PreviousMode.

743il y a 5 moisPas encore vérifié
Partager

CVE-2024-21338 Exploit

Présentation du projet

Ceci est un POC pour CVE-2024-21338, une vulnérabilité d'élévation de privilèges dans le pilote Windows AppLocker (appid.sys), exploitée en tant que 0day par l'organisation Lazarus pour une élévation de privilèges locale sous Windows.

Contexte de la vulnérabilité

CVE-2024-21338 est une vulnérabilité d'élévation de privilèges divulguée lors du Patch Tuesday de Microsoft du 13 février 2024. Elle a été exploitée par le groupe de hackers Lazarus pour obtenir un accès au noyau afin de déployer le rootkit FudModule.

La vulnérabilité réside dans le code de contrôle 0x22A018 du pilote appid.sys. Un attaquant peut la déclencher en envoyant des requêtes IOCTL spécialement conçues, ce qui permet d'effectuer des appels de rappel arbitraires et d'obtenir finalement des accès en lecture/écriture au noyau.

Principe de la vulnérabilité

Emplacement de la vulnérabilité

alt text

La vulnérabilité se situe dans la fonction AppHashComputeImageHashInternal du pilote appid.sys. AipDeviceIoControlDispatch ne vérifie pas correctement PreviousMode lors du traitement des requêtes 0x22A018, ce qui permet à des processus en mode utilisateur de déclencher des fonctions de rappel en mode noyau.

Processus d'exploitation

  1. Obtenir les privilèges Local Service : La vulnérabilité nécessite les privilèges Local Service pour accéder au périphérique \\Device\\AppID. L'outil localise donc d'abord le processus Local Service puis effectue une impersonation de ce processus.

  2. Construire la requête IOCTL : L'outil construit une requête IOCTL spécialement conçue, contenant un pointeur de fonction contrôlable ainsi que des paramètres.

  3. Déclencher la vulnérabilité : En envoyant la requête IOCTL, la vulnérabilité est déclenchée : la fonction gadget du noyau est appelée, ce qui modifie le champ PreviousMode du thread actuel, le faisant passer du mode utilisateur au mode noyau.

  4. Obtenir des accès en lecture/écriture au noyau : Une fois PreviousMode modifié, les processus en mode utilisateur peuvent utiliser NtReadVirtualMemory et NtWriteVirtualMemory pour lire et écrire dans n'importe quelle mémoire du noyau.

Structure du projet

Utilisation

Compilation

Compilez le projet avec Visual Studio 2026. Le SDK Windows et un compilateur C++ sont requis.

Exécution

  1. Activez le service Application Identity sur un système Windows non corrigé (par exemple Windows 10 1709).

  2. Exécutez le fichier exécutable compilé avec les privilèges administrateur.

  3. L'outil localise automatiquement le processus Local Service et en effectue l'impersonation.

  4. L'outil charge le pilote appid.sys et construit une requête IOCTL pour déclencher la vulnérabilité.

  5. Une fois la vulnérabilité déclenchée avec succès, l'outil invite à saisir l'adresse et la valeur du noyau à modifier, permettant ainsi de modifier la mémoire du noyau.

Clause de non-responsabilité

Ce projet est uniquement destiné à des fins éducatives et de recherche. Il ne doit pas être utilisé à des fins illégales.

Références

  1. Windows AppLocker Driver Elevation of Privilege (CVE-2024-21338)

  2. Lazarus and the FudModule Rootkit: Beyond BYOVD with an Admin-to-Kernel Zero-Day

  3. Microsoft Security Advisory CVE-2024-21338

Télécharger l’outil
Nom du fichierDescription
main.cppFonction principale, responsable du flux de contrôle de l'exploitation
CVE-2024-21338.hDéclarations des structures et fonctions liées à l'exploitation
CVE-2024-21338.cppImplémentation des conditions préalables à l'exploitation
export_func.hDéclarations des fonctions exportées
gadget_search.cppImplémentation de la recherche de gadgets du noyau
Native.hDéfinitions de la Native API
PE.hFonctions utilitaires pour le traitement des fichiers PE