
This exploit rebuilds and exploit the CVE-2019-16098 which is in driver Micro-Star MSI Afterburner 4.6.2.15658 (aka RTCore64.sys and RTCore32.sys) allows any authenticated user to read and write to arbitrary memory, I/O ports, and MSRs. Instead of hardcoded base address of Ntoskrnl.exe, I calculated it dynamically and recalulated the fields offsets
Cet exploit reconstruit et exploite la CVE-2019-16098 qui se trouve dans le pilote Micro-Star MSI Afterburner 4.6.2.15658 (aka RTCore64.sys et RTCore32.sys). Il permet à tout utilisateur authentifié de lire et d'écrire dans la mémoire arbitraire, les ports d'E/S et les MSR. Au lieu d'utiliser une adresse de base codée en dur de Ntoskrnl.exe, je l'ai calculée dynamiquement et recalculé tous les décalages pour la nouvelle version de Windows. La structure EPROCESS est une structure opaque qui sert d'objet processus pour un processus, et la variable globale PsInitialSystemProcess pointe vers l'objet processus du processus système. Pour calculer l'adresse de PsInitialSystemProcess, nous avons besoin de l'adresse de base de Ntoskrnl.exe, que nous avons calculée dynamiquement, puis calculé tous les champs de la structure EPROCESS nécessaires pour voler le jeton système et élever les privilèges. Ces pilotes signés peuvent également être utilisés pour contourner la politique de signature de pilotes de Microsoft afin de déployer du code malveillant.
https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05
À des fins éducatives uniquement.