Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2026-62737-lab — कम-विशेषाधिकार वाली Windows प्रक्रिया को gdb-सहायित ROP टोकन-स्वैप श्रृंखला के माध्यम से SYSTEM में उन्नत करता है, केवल-प्रयोगशाला QEMU वातावरण में CVE-2026-62737 का प्रदर्शन करते हुए। | Kitploit
उपकरण/GitHubGitHub/davidcarliez/cve-2026-62737-lab
विशेषाधिकार वृद्धिशोषणडीबगर्सपेलोड डेवलपमेंटबाइनरी शोषण
GitHubdavidcarliez/cve-2026-62737-lab

cve-2026-62737-lab

कम-विशेषाधिकार वाली Windows प्रक्रिया को gdb-सहायित ROP टोकन-स्वैप श्रृंखला के माध्यम से SYSTEM में उन्नत करता है, केवल-प्रयोगशाला QEMU वातावरण में CVE-2026-62737 का प्रदर्शन करते हुए।

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
2101 महीना पहलेअभी तक समीक्षित नहीं

CVE-2026-62737: क्रैश से लैब-सहायता प्राप्त SYSTEM तक

मूल CVE-2026-62737 विवरण (ExecutionContext.sys मनमाना कर्नेल अप्रत्यक्ष कॉल) का अनुवर्ती। यह क्रैश PoC को एक कार्यशील टोकन-स्वैप चेन में बदल देता है जो cmd.exe को SYSTEM के रूप में चलाती है, लेकिन केवल ऐसी लैब में जहाँ एक डीबगर पते प्रदान करता है और ROP चेन को कर्नेल मेमोरी में लिखता है। यह स्टैंडअलोन एक्सप्लॉइट नहीं है।

यह क्या करता है

  1. निम्न उपयोगकर्ता के रूप में KLoader प्रॉक्सी के माध्यम से ExecutionContext डिवाइस खोलता है।
  2. एक ExecutionContext (0x22EC40) प्रारंभ करता है और एक टास्क (0x22AC54) कतारबद्ध करता है जिसका Callback एक कर्नेल ROP पिवट है।
  3. एक gdb स्क्रिप्ट (patch_rop.py) ExecutionContext .data में टोकन-स्वैप ROP चेन लिखती है और हार्डवेयर ब्रेकपॉइंट के माध्यम से पिवट-समय RSP/RBP कैप्चर करती है।
  4. एक अल्पजीवी वॉचर थ्रेड कर्नेल वर्कर (0x226C5C एग्ज़िट कॉलबैक) को जगाता है, चेन हमारे टोकन को SYSTEM के टोकन से स्वैप करती है, कर्नेल स्टैक को पुनर्स्थापित करती है, और ड्राइवर डिस्पैचर में लौट आती है ताकि वर्कर बचा रहे।

फ़ाइलें

आवश्यकताएँ

  • कर्नेल 10.0.26100.8875 के साथ Windows 11 25H2 (गैजेट RVA बिल्ड-विशिष्ट हैं)।
  • QEMU gdb स्टब (gdbserver tcp::1234), एक गेस्ट एजेंट, और Z: के रूप में माउंटेड होस्ट/गेस्ट शेयर्ड फ़ोल्डर वाला एक VM।
  • एक निम्न-विशेषाधिकार खाता जो \\.\kloader\{9C0B898D-6275-48EC-81B4-E5EDBE44B535} खोल सकता है।
  • होस्ट पर MinGW-w64 (x86_64-w64-mingw32-gcc) और gdb।

बिल्ड

root@kitploit:~
x86_64-w64-mingw32-gcc -O2 -municode -o exploit.exe exploit.c
x86_64-w64-mingw32-gcc -O2 -o modlist.exe modlist.c

चलाना (प्रत्येक बूट)

  1. नए बेस प्राप्त करें: ./ga.py 'Z:\modlist.exe' (modlist.exe को शेयर्ड फ़ोल्डर में कॉपी करने के बाद)

  2. स्क्रिप्ट अपडेट करें: ./refresh_bases.sh

  3. exploit.exe और modlist.exe को शेयर्ड फ़ोल्डर में कॉपी करें।

  4. निम्न उपयोगकर्ता के रूप में एक्सप्लॉइट चलाएँ: exploit.exe <nt> <ec> <ec+0x10A00>। यह अपना PID Z:\lab_pid.txt में लिखता है और Z:\go_lab.txt की प्रतीक्षा करता है।

  5. gdb अटैच करें, LAB_PID_FILE को lab_pid.txt की होस्ट कॉपी की ओर इंगित करते हुए:

    root@kitploit:~
    LAB_PID_FILE=/path/to/shared/lab_pid.txt \
      gdb -q -ex 'target remote :1234' -ex 'set pagination off' -x patch_rop.py
    

    gdb प्रॉम्प्ट पर continue टाइप करें।

ऑफ़सेट (कर्नेल 26100.8875)

यह स्टैंडअलोन एक्सप्लॉइट क्यों नहीं है

  • कॉलबैक system CR3 के साथ कर्नेल सिस्टम थ्रेड में चलता है; यूज़र-मेमोरी ROP असंभव है और कोई MDL कर्नेल एलियस मौजूद नहीं है।
  • एक वास्तविक एक्सप्लॉइट को कर्नेल-एड्रेस लीक (nt/ec) और चेन को कर्नेल मेमोरी में डालने का एक तरीका चाहिए। इस बिल्ड पर दोनों अनुपलब्ध हैं।
  • पिवट-समय RSP एक gdb ब्रेकपॉइंट द्वारा कैप्चर किया जाता है; एक वास्तविक एक्सप्लॉइट को स्टैक-निवासी चेन या RSP-सहेजने वाला गैजेट चाहिए।

लाइसेंस

MIT, LICENSE देखें।

टूल डाउनलोड करें
फ़ाइलउद्देश्य
exploit.cलैब एक्सप्लॉइट: init + queue + gdb पैच की प्रतीक्षा + टोकन जाँच + cmd स्पॉन।
patch_rop.pygdb स्क्रिप्ट: हमारे EPROCESS का पता लगाती है, ROP चेन लिखती है, पिवट ब्रेकपॉइंट सक्रिय करती है।
trace_rop.pyसमान सेटअप, लेकिन डीबगिंग के लिए चेन को सिंगल-स्टेप करता है।
refresh_bases.shmodlist.exe आउटपुट से gdb स्क्रिप्ट में प्रति-बूट nt/ec बेस अपडेट करता है।
modlist.cप्रति-बूट ntoskrnl / ExecutionContext बेस प्रिंट करता है (लैब KASLR ओरेकल)।
ga.pyQEMU गेस्ट एजेंट के माध्यम से लैब VM के अंदर कमांड चलाता है।
  • एक्सप्लॉइट को रिलीज़ करें: touch /path/to/shared/go_lab.txt

  • ~15 सेकंड के बाद, Z:\lab_exploit_out.txt में system=1 दिखना चाहिए और Z:\lab_shell_out.txt में nt authority\system होना चाहिए।

  • आइटममान
    ROP पिवट (पूर्ण)nt + 0x6A6A40
    pop rcx; retnt + 0x28843A
    pop rdx; retnt + 0x2FECD2
    mov [rcx], rdx; retnt + 0x3BC6A7
    retnt + 0x20043B
    pop rsp; retnt + 0x2006C4
    PsInitialSystemProcessnt + 0xFC6AF0
    _EPROCESS.Token0x248
    _EPROCESS.UniqueProcessId0x1D0
    _EPROCESS.ActiveProcessLinks0x1D8