
Cet exploit reconstruit et exploite CVE-2019-16098 qui se trouve dans le pilote Micro-Star MSI Afterburner 4.6.2.15658 (alias RTCore64.sys et RTCore32.sys) permet à tout utilisateur authentifié de lire et d'écrire dans la mémoire arbitraire, les ports d'E/S et les MSR. Au lieu de l'adresse de base codée en dur de Ntoskrnl.exe, je l'ai calculée dynamiquement et recalculé les décalages des champs
Cet exploit reconstruit et exploite la CVE-2019-16098 qui se trouve dans le pilote Micro-Star MSI Afterburner 4.6.2.15658 (aka RTCore64.sys et RTCore32.sys). Il permet à tout utilisateur authentifié de lire et d'écrire dans la mémoire arbitraire, les ports d'E/S et les MSR. Au lieu d'utiliser une adresse de base codée en dur de Ntoskrnl.exe, je l'ai calculée dynamiquement et recalculé tous les décalages pour la nouvelle version de Windows. La structure EPROCESS est une structure opaque qui sert d'objet processus pour un processus, et la variable globale PsInitialSystemProcess pointe vers l'objet processus du processus système. Pour calculer l'adresse de PsInitialSystemProcess, nous avons besoin de l'adresse de base de Ntoskrnl.exe, que nous avons calculée dynamiquement, puis calculé tous les champs de la structure EPROCESS nécessaires pour voler le jeton système et élever les privilèges. Ces pilotes signés peuvent également être utilisés pour contourner la politique de signature de pilotes de Microsoft afin de déployer du code malveillant.
https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05
À des fins éducatives uniquement.