Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE — This exploit rebuilds and exploit the CVE-2019-16098 which is in driver Micro-Star MSI Afterburner 4.6.2.15658 (aka RTCore64.sys and RTCore32.sys) allows any authenticated user to read and write to arbitrary memory, I/O ports, and MSRs. Instead of hardcoded base address of Ntoskrnl.exe, I calculated it dynamically and recalulated the fields offsets | Kitploit
Outils/GitHubGitHub/offensive-panda/nt-authority-system-context-rtcore
Privilege EscalationVulnerability AnalysisExploitationLearning & EducationBinary Exploitation
GitHuboffensive-panda/nt-authority-system-context-rtcore

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

349il y a 2 ansVérifié par Kitploit

This exploit rebuilds and exploit the CVE-2019-16098 which is in driver Micro-Star MSI Afterburner 4.6.2.15658 (aka RTCore64.sys and RTCore32.sys) allows any authenticated user to read and write to arbitrary memory, I/O ports, and MSRs. Instead of hardcoded base address of Ntoskrnl.exe, I calculated it dynamically and recalulated the fields offsets

Partager

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

Cet exploit reconstruit et exploite la CVE-2019-16098 qui se trouve dans le pilote Micro-Star MSI Afterburner 4.6.2.15658 (aka RTCore64.sys et RTCore32.sys). Il permet à tout utilisateur authentifié de lire et d'écrire dans la mémoire arbitraire, les ports d'E/S et les MSR. Au lieu d'utiliser une adresse de base codée en dur de Ntoskrnl.exe, je l'ai calculée dynamiquement et recalculé tous les décalages pour la nouvelle version de Windows. La structure EPROCESS est une structure opaque qui sert d'objet processus pour un processus, et la variable globale PsInitialSystemProcess pointe vers l'objet processus du processus système. Pour calculer l'adresse de PsInitialSystemProcess, nous avons besoin de l'adresse de base de Ntoskrnl.exe, que nous avons calculée dynamiquement, puis calculé tous les champs de la structure EPROCESS nécessaires pour voler le jeton système et élever les privilèges. Ces pilotes signés peuvent également être utilisés pour contourner la politique de signature de pilotes de Microsoft afin de déployer du code malveillant.

https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05

Déroulement du code

  • Définir la structure nécessaire pour les opérations de lecture et d'écriture de RTCORE64.
  • Calculer l'adresse de base de Ntoskrnl.exe.
  • Calculer le décalage et l'adresse de PsInitialSystemProcess.
  • Calculer les décalages pour les champs requis sous la structure EPROCESS (Token, UniqueProcessId, ActiveProcessLinks).
  • Utiliser l'objet périphérique pour voler et écrire le jeton du processus système.
  • Élévation avec le contexte système.

Utilisation

  • Compiler et construire le programme avec Visual Studio 2019.
  • Démarrer le service avant l'exécution du binaire compilé.
  • Exécuter la commande pour créer le service (sc create RTCORE64 binPath="Chemin du fichier pilote" type=kernel).
  • Démarrer le service (sc start RTCORE64).
  • Exécuter le binaire compilé et obtenir NT-AUTHORITY\SYSTEM.

REMARQUE

  • Testé sur Windows 11 23H2 avec ReleaseID 2009, Numéro de build 22621.3447 et version majeure 10.
  • Les nouvelles versions et numéros de build peuvent avoir des décalages différents.
  • Ce code utilise la technique de PPLKiller pour obtenir l'adresse de base de Ntoskrnl.exe.

Avertissement

À des fins éducatives uniquement.

Références

  • https://github.com/Barakat/CVE-2019-16098
  • https://github.com/RedCursorSecurityConsulting/PPLKiller
Télécharger l’outil