Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/davidcarliez/cve-2026-62737-lab
विशेषाधिकार वृद्धिशोषणडीबगर्सपेलोड डेवलपमेंटबाइनरी शोषण
GitHubdavidcarliez/cve-2026-62737-lab

cve-2026-62737-lab

कम-विशेषाधिकार वाली Windows प्रक्रिया को gdb-सहायित ROP टोकन-स्वैप श्रृंखला के माध्यम से SYSTEM में उन्नत करता है, केवल-प्रयोगशाला QEMU वातावरण में CVE-2026-62737 का प्रदर्शन करते हुए।

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
2221 महीना पहलेअभी तक समीक्षित नहीं

CVE-2026-62737: क्रैश से लैब-सहायता प्राप्त SYSTEM तक

मूल CVE-2026-62737 विवरण (ExecutionContext.sys मनमाना कर्नेल अप्रत्यक्ष कॉल) का अनुवर्ती। यह क्रैश PoC को एक कार्यशील टोकन-स्वैप चेन में बदल देता है जो cmd.exe को SYSTEM के रूप में चलाती है, लेकिन केवल ऐसी लैब में जहाँ एक डीबगर पते प्रदान करता है और ROP चेन को कर्नेल मेमोरी में लिखता है। यह स्टैंडअलोन एक्सप्लॉइट नहीं है।

यह क्या करता है

  1. निम्न उपयोगकर्ता के रूप में KLoader प्रॉक्सी के माध्यम से ExecutionContext डिवाइस खोलता है।
  2. एक ExecutionContext (0x22EC40) प्रारंभ करता है और एक टास्क (0x22AC54) कतारबद्ध करता है जिसका Callback एक कर्नेल ROP पिवट है।
  3. एक gdb स्क्रिप्ट (patch_rop.py) ExecutionContext .data में टोकन-स्वैप ROP चेन लिखती है और हार्डवेयर ब्रेकपॉइंट के माध्यम से पिवट-समय RSP/RBP कैप्चर करती है।
  4. एक अल्पजीवी वॉचर थ्रेड कर्नेल वर्कर (0x226C5C एग्ज़िट कॉलबैक) को जगाता है, चेन हमारे टोकन को SYSTEM के टोकन से स्वैप करती है, कर्नेल स्टैक को पुनर्स्थापित करती है, और ड्राइवर डिस्पैचर में लौट आती है ताकि वर्कर बचा रहे।

फ़ाइलें

फ़ाइलउद्देश्य
exploit.cलैब एक्सप्लॉइट: init + queue + gdb पैच की प्रतीक्षा + टोकन जाँच + cmd स्पॉन।
patch_rop.pygdb स्क्रिप्ट: हमारे EPROCESS का पता लगाती है, ROP चेन लिखती है, पिवट ब्रेकपॉइंट सक्रिय करती है।
trace_rop.pyसमान सेटअप, लेकिन डीबगिंग के लिए चेन को सिंगल-स्टेप करता है।
refresh_bases.shmodlist.exe आउटपुट से gdb स्क्रिप्ट में प्रति-बूट nt/ec बेस अपडेट करता है।
modlist.cप्रति-बूट ntoskrnl / ExecutionContext बेस प्रिंट करता है (लैब KASLR ओरेकल)।
ga.pyQEMU गेस्ट एजेंट के माध्यम से लैब VM के अंदर कमांड चलाता है।

आवश्यकताएँ

  • कर्नेल 10.0.26100.8875 के साथ Windows 11 25H2 (गैजेट RVA बिल्ड-विशिष्ट हैं)।
  • QEMU gdb स्टब (gdbserver tcp::1234), एक गेस्ट एजेंट, और Z: के रूप में माउंटेड होस्ट/गेस्ट शेयर्ड फ़ोल्डर वाला एक VM।
  • एक निम्न-विशेषाधिकार खाता जो \\.\kloader\{9C0B898D-6275-48EC-81B4-E5EDBE44B535} खोल सकता है।
  • होस्ट पर MinGW-w64 (x86_64-w64-mingw32-gcc) और gdb।

बिल्ड

x86_64-w64-mingw32-gcc -O2 -municode -o exploit.exe exploit.c
x86_64-w64-mingw32-gcc -O2 -o modlist.exe modlist.c

चलाना (प्रत्येक बूट)

  1. नए बेस प्राप्त करें: ./ga.py 'Z:\modlist.exe' (modlist.exe को शेयर्ड फ़ोल्डर में कॉपी करने के बाद)

  2. स्क्रिप्ट अपडेट करें: ./refresh_bases.sh

  3. exploit.exe और modlist.exe को शेयर्ड फ़ोल्डर में कॉपी करें।

  4. निम्न उपयोगकर्ता के रूप में एक्सप्लॉइट चलाएँ: exploit.exe <nt> <ec> <ec+0x10A00>। यह अपना PID Z:\lab_pid.txt में लिखता है और Z:\go_lab.txt की प्रतीक्षा करता है।

  5. gdb अटैच करें, LAB_PID_FILE को lab_pid.txt की होस्ट कॉपी की ओर इंगित करते हुए:

    LAB_PID_FILE=/path/to/shared/lab_pid.txt \
      gdb -q -ex 'target remote :1234' -ex 'set pagination off' -x patch_rop.py
    

    gdb प्रॉम्प्ट पर continue टाइप करें।

  6. एक्सप्लॉइट को रिलीज़ करें: touch /path/to/shared/go_lab.txt

  7. ~15 सेकंड के बाद, Z:\lab_exploit_out.txt में system=1 दिखना चाहिए और Z:\lab_shell_out.txt में nt authority\system होना चाहिए।

ऑफ़सेट (कर्नेल 26100.8875)

आइटममान
ROP पिवट (पूर्ण)nt + 0x6A6A40
pop rcx; retnt + 0x28843A
pop rdx; retnt + 0x2FECD2
mov [rcx], rdx; retnt + 0x3BC6A7
retnt + 0x20043B
pop rsp; retnt + 0x2006C4
PsInitialSystemProcessnt + 0xFC6AF0
_EPROCESS.Token0x248
_EPROCESS.UniqueProcessId0x1D0
_EPROCESS.ActiveProcessLinks0x1D8

यह स्टैंडअलोन एक्सप्लॉइट क्यों नहीं है

  • कॉलबैक system CR3 के साथ कर्नेल सिस्टम थ्रेड में चलता है; यूज़र-मेमोरी ROP असंभव है और कोई MDL कर्नेल एलियस मौजूद नहीं है।
  • एक वास्तविक एक्सप्लॉइट को कर्नेल-एड्रेस लीक (nt/ec) और चेन को कर्नेल मेमोरी में डालने का एक तरीका चाहिए। इस बिल्ड पर दोनों अनुपलब्ध हैं।
  • पिवट-समय RSP एक gdb ब्रेकपॉइंट द्वारा कैप्चर किया जाता है; एक वास्तविक एक्सप्लॉइट को स्टैक-निवासी चेन या RSP-सहेजने वाला गैजेट चाहिए।

लाइसेंस

MIT, LICENSE देखें।

टूल डाउनलोड करें