
Windows LPE PoC जो AsInsHelp64.sys ड्राइवर का उपयोग करके मनमाने भौतिक मेमोरी रीड/राइट के माध्यम से कर्नेल टोकन को ओवरराइट करता है और SYSTEM विशेषाधिकार प्राप्त करता है।
यह Local Privilege Escalation (LPE) के लिए एक PoC है जो AsInsHelp64.sys ड्राइवर का दुरुपयोग करता है।
यह एक वैध, हस्ताक्षरित ASUS ड्राइवर का दुरुपयोग करके फिजिकल मेमोरी को मैप करता है और कर्नेल टोकन को ओवरराइट करता है, जिससे अंततः NT AUTHORITY\SYSTEM विशेषाधिकार प्राप्त हो जाते हैं।
AsInsHelp64.sys (ASUS Fan Xpert < v.10013 से संबंधित)AsInsHelp64.sys लोड होना चाहिए।!process 0 0 Systemdq <System_EPROCESS>+4b8 L1कंपाइल किए गए प्रोग्राम को चलाएँ। प्रोग्राम System जानकारी माँगेगा। image
WinDbg खोलें और System प्रक्रिया खोजने के लिए निम्नलिखित कमांड निष्पादित करें:
!process 0 0 System
PROCESS के बाद वाला एड्रेस और DirBase(CR3) का मान कॉपी करें image image
Token मान पढ़ने के लिए पिछले चरण में प्राप्त एड्रेस का उपयोग करें।
dq <System_EPROCESS_Address>+4b8 L1
image image
टूल कर्नेल में आपकी प्रक्रिया का पता लगाएगा, टोकन को ओवरराइट करेगा, और एक नया CMD शुरू करेगा।
whoami
image
https://github.com/DriverHunter/Win-Driver-EXP/tree/main/CVE-2024-30804