
Exploit pour CVE-2026-0828 ciblant Safetica ProcessMonitorDriver.sys afin de terminer des processus et de lancer un shell SYSTEM.
CVE-2026-0828 Compilation (Build) : Ouvrez l'invite de commandes développeur Visual Studio (x64 Native Tools) et compilez le code
: bash
cl.exe /W3 /O1 /nologo exploit.c /Fe:exploit.exe
Préparation : Assurez-vous que le pilote vulnérable Safetica (ProcessMonitorDriver.sys) est installé sur la machine de test. S'il n'est pas présent, vous devrez vous le procurer (par exemple, à partir de la distribution Safetica version < 11.26.19)
.
Chargement du pilote (en tant qu'Administrateur) : Le pilote doit être chargé dans le système. Cela peut être fait via la console avec des droits d'administrateur
: bash
sc create STProcessMonitor type= kernel binPath= "C:\full\path\to\ProcessMonitorDriver.sys" sc start STProcessMonitor
Exécution de l'exploit : Lancez maintenant exploit.exe. Il terminera le processus spécifié (dans le code, il s'agit de MsMpEng.exe) et ouvrira une nouvelle fenêtre cmd.exe avec les droits NT AUTHORITY\SYSTEM