
CVE-2020-17103 स्प्लिट-बाइनरी SYSTEM कॉलबैक के साथ C2 के लिए अनुकूलित
Nightmare-Eclipse/MiniPlasma (CVE-2020-17103) का संशोधित संस्करण, C2 उपयोग के लिए अनुकूलित।
मूल PoC केवल डिस्क से चलता है। यह संस्करण execute-assembly के माध्यम से पूरी तरह से मेमोरी से चलता है, जिसमें पता लगने से बचने के लिए विभाजित-बाइनरी दृष्टिकोण है।
यह उपकरण केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। स्पष्ट लिखित अनुमति के बिना सिस्टम के विरुद्ध इस उपकरण का उपयोग गैरकानूनी और अनैतिक है। लेखक इस उपकरण के दुरुपयोग या इससे होने वाली क्षति के लिए कोई दायित्व नहीं मानता। कोई भी सुरक्षा परीक्षण करने से पहले हमेशा उचित प्राधिकरण प्राप्त करें।
Assembly.Location के माध्यम से अब कोई सेल्फ-रिलॉन्च नहीं)Environment.Exit() कॉल हटा दिए गएC:\ProgramData के माध्यम से पारित किया गया (उपयोगकर्ता और SYSTEM दोनों संदर्भों द्वारा सुलभ)csc /platform:x64 /optimize /out:runner.bin MiniRunner.cs
msbuild MiniPlasma.sln /p:Configuration=Release
नोट: runner.bin पहले कंपाइल किया जाना चाहिए - बिल्ड के दौरान यह मुख्य exe में एम्बेड हो जाता है।
execute-assembly MiniPlasma-Runner.exe C:\Path\To\payload.exe
बिना आर्गुमेंट के यह डिफ़ॉल्ट रूप से conhost.exe का उपयोग करता है।
sc start cldflt)केवल MiniRunner डिस्क को छूता है (~5KB) C:\ProgramData के अंतर्गत एक अस्थायी निर्देशिका में wermgr.exe के रूप में। निष्पादन के बाद स्वचालित रूप से साफ़ हो जाता है। मुख्य एक्सप्लॉइट कभी डिस्क को नहीं छूता।