Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ivanti-cve-2023-35080-privilege-escalation-bof — Ivanti Secure Access (anciennement Pulse Secure) élévation de privilèges Cobalt Strike BOF (CVE-2023-35080). | Kitploit
Outils/GitHubGitHub/tijme/ivanti-cve-2023-35080-privilege-escalation-bof
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationPost-ExploitationTests d'IntrusionRed TeamingExploitation de Binaires
GitHubtijme/ivanti-cve-2023-35080-privilege-escalation-bof

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

ivanti-cve-2023-35080-privilege-escalation-bof

Ivanti Secure Access (anciennement Pulse Secure) élévation de privilèges Cobalt Strike BOF (CVE-2023-35080).

Voir le dépôt
21il y a 2 ansPas encore vérifié

Ivanti Connect Secure VPN Élévation de privilèges

Ivanti Secure Access (anciennement Pulse Secure) élévation de privilèges Cobalt Strike BOF (CVE-2023-35080).
Exploit par Alex et BOF par Tijme. Rendu possible par Northwave Cyber Security

Description

Il s'agit d'un fichier objet de beacon (BOF) Cobalt Strike (CS) et d'un exécutable qui exploitent le client VPN Ivanti Secure Access (anciennement Pulse Secure) (CVE-2023-35080). Depuis un mode utilisateur à faibles privilèges, il exploite une vulnérabilité dans le pilote du noyau pour remplacer les privilèges du jeton du processus beacon par ceux d'un jeton de processus système. Le lien symbolique du pilote du noyau possède une ACL définissant que Everyone peut ouvrir un handle sur celui-ci. Les recherches qui ont mené à la découverte de cette vulnérabilité ont été présentées à RedTreat 2023 et BSIDES London 2023 (présentation).

L'exploit a été développé sur Windows 10 Pro 22H2 10.0.19045 (x64). Il a ensuite été modifié et testé pour fonctionner sur Windows 11 Pro 23H2 22631 (x64). D'autres versions de Windows pourraient ne pas être prises en charge par défaut. Liste complète des versions de Windows testées et prises en charge :

  • Windows 10 Pro 22H2 10.0.19045 (x64)
  • Windows 11 Pro 23H2 10.0.22621 (x64)
  • Windows 11 Pro 23H2 10.0.22631 (x64)

Utilisation

Clonez d'abord ce dépôt. Ensuite, examinez le code, compilez-le à partir des sources (nécessite MinGW) et utilisez-le dans Cobalt Strike ou en tant que fichier PE autonome.

Compiler en PE et en BOF

root@kitploit:~
make

Utilisation de l'exploit

Important ! Effectuez les étapes suivantes dans l'ordre (depuis un mode utilisateur à faibles privilèges) :

  1. Démarrer le pilote vulnérable
  2. Arrêter le client VPN
  3. Exécuter l'exploit

1. Démarrer le pilote vulnérable

Tout d'abord, assurez-vous que le pilote vulnérable est en cours d'exécution. S'il ne tourne pas, pas de panique ! Vous pouvez le démarrer depuis un mode utilisateur à faibles privilèges. Le nom du pilote commence par jnprTdi_ et se trouve dans HKLM\SYSTEM\CurrentControlSet\Services. Il est toujours installé lorsque le client VPN est installé, mais il n'est pas exécuté par défaut.

Le pilote vulnérable démarre lorsqu'un utilisateur (à faibles privilèges) sur la machine victime se connecte à un serveur VPN (malveillant) dont l'option de basculement TDI est activée. Nous pouvons assez facilement démarrer le pilote nous-mêmes en reproduisant ce comportement, étant donné que nous avons déjà compromis un système et exécutons un malware sur celui-ci. Suivez ce guide pour configurer votre propre appliance malveillante avec l'option de basculement TDI activée.

2. Arrêter le client VPN

root@kitploit:~
"%programfiles(x86)%\Common Files\Pulse Secure\Integration\pulselauncher.exe" -stop

3. Exécuter l'exploit

Si le pilote est en cours d'exécution et que le client VPN est arrêté, chargez le script PulsePrivEsc.cna à l'aide du gestionnaire de scripts Cobalt Strike. Utilisez ensuite la commande ci-dessous pour exécuter l'exploit.

root@kitploit:~
$ pulse_priv_esc

Alternativement (et à des fins de test), vous pouvez exécuter directement l'exécutable compilé. Cela ouvrira une invite de commandes en tant que SYSTEM.

root@kitploit:~
$ .\PulsePrivEsc.x64.exe

Limitations

  • Si le pilote n'est pas en cours d'exécution, il doit être démarré manuellement en se connectant à un serveur VPN malveillant. Cela peut toutefois être fait depuis un mode utilisateur à faibles privilèges.
  • Le client VPN doit être arrêté (ou au moins ne pas avoir de connexions actives), sinon les appels à l'IOCTL vulnérable corrompront la mémoire pendant que l'exploitation est en cours.
  • Le processus finalement élevé ne peut pas se terminer car ses threads ne s'arrêteront jamais. Si vous le souhaitez, vous pouvez modifier l'exploit pour arrêter les threads après une exécution réussie.
  • L'exploit n'a été testé que sur trois versions de Windows. Il doit obtenir des offsets vers des fonctions non exportées du noyau, qui sont trouvés par des recherches de motifs. Ces recherches pourraient échouer sur d'autres versions de Windows.

Problèmes

Les problèmes ou nouvelles fonctionnalités peuvent être signalés via le suivi des problèmes. Veuillez vous assurer que votre problème ou fonctionnalité n'a pas déjà été signalé par quelqu'un d'autre avant d'en soumettre un nouveau.

Copyright

Copyright (c) 2023 Northwave Cyber Security. Tous droits réservés.

Télécharger l’outil