
BYOVD शोषण फ्रेमवर्क CVE-2022-22077 के लिए जो RTCore64.sys को लक्षित करता है। कर्नेल टोकन चोरी, SYSTEM तक विशेषाधिकार वृद्धि, और रेड टीम संचालन तथा सुरक्षा अनुसंधान के लिए C2 बीकन एकीकरण प्रदर्शित करता है।
यह दस्तावेज़ CVE-2022-22077 शोषण फ्रेमवर्क का एक व्यापक अवलोकन प्रदान करता है, जो RTCore64.sys ड्राइवर कमजोरी को लक्षित करने वाला एक परिष्कृत BYOVD (अपना स्वयं का असुरक्षित ड्राइवर लाएँ) आक्रमण टूलकिट है। यह फ्रेमवर्क शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए उन्नत Windows कर्नेल शोषण तकनीकों का प्रदर्शन करता है।
इसमें शामिल सामग्री में कमजोरी की तकनीकी नींव, फ्रेमवर्क की वास्तुकला, और व्यापक LazyOwn RedTeam टूलकिट के साथ एकीकरण शामिल है। विस्तृत कमजोरी विश्लेषण के लिए, Vulnerability Analysis देखें। व्यक्तिगत घटकों के विशिष्ट कार्यान्वयन विवरण के लिए, Exploitation Framework देखें।
CVE-2022-22077 एक उच्च-गंभीरता वाली कमजोरी (CVSS स्कोर 7.8) है जो MSI Center और Dragon Center अनुप्रयोगों के साथ वितरित RTCore64.sys ड्राइवर को प्रभावित करती है। यह कमजोरी खुले IOCTL इंटरफेस से उत्पन्न होती है जो अविशेषाधिकार प्राप्त उपयोगकर्ताओं को मनमानी भौतिक मेमोरी रीड और राइट करने की अनुमति देते हैं, प्रभावी रूप से सभी Windows कर्नेल सुरक्षा तंत्रों को बायपास करते हैं।
फ्रेमवर्क RTCore64.sys ड्राइवर कमजोरियों का उपयोग करके एक संरचित दृष्टिकोण के माध्यम से कर्नेल मेमोरी एक्सेस लागू करता है:
द्वारा: grisun0, कर्नेल कैओस के मुख्य वास्तुकार एवं अंशकालिक ड्राइवर फुसफुसाने वाले - LazyOwn RedTeam
7 मिनट पढ़ें · 3:33 AM पर प्रकाशित क्योंकि “HVCI? उससे कभी मुलाकात नहीं हुई।”
“किसी सिस्टम पर कब्ज़ा करने का सबसे अच्छा तरीका है उसके अपने ड्राइवर से अनुमति माँगना — विनम्रता से, IOCTLs के साथ।” — grisun0, संभवतः अपने अंडरवियर में MSI Afterburner को रिवर्स-इंजीनियर करते हुए
आइए उस हिस्से को छोड़ दें जहाँ मैं दिखावा करता हूँ कि यह सामान्य है।
यदि आप यह पढ़ रहे हैं, तो आप या तो:
LazyOwn RedTeam™ में आपका स्वागत है, जहाँ हम सुरक्षा को बायपास नहीं करते — हम उसे रात के खाने पर बुलाते हैं और फिर उसका बटुआ चुरा लेते हैं।
आज, मैं आपको RTCore64.sys से मिलवाता हूँ — न ड्राइवर, न टूल, बल्कि आपके RTX 3090 को ओवरक्लॉक करने की उपयोगिता के रूप में छिपा एक पूर्ण रूप से कार्यशील कर्नेल एक्सप्लॉइट।
और हाँ — एक मोड़ है।
स्पॉइलर: यह अभी भी cmd.exe का उपयोग करता है। बड़ा स्पॉइलर: अब यह beacon.exe का भी उपयोग करता है। और भी बड़ा स्पॉइलर: दोनों अब NT AUTHORITY\SYSTEM विशेषाधिकारों के साथ चल रहे हैं, एक ऐसे ड्राइवर की बदौलत जिसने “मनमानी कर्नेल मेमोरी एक्सेस” को जीवन-गुणवत्ता सुविधा माना।
🕳️ RTCore64.sys क्या है? (या: “MSI Afterburner को Ring 0 बैकडोर में कैसे बदलें”) कल्पना कीजिए कि आप अपने GPU वोल्टेज को ठीक करने के लिए एक ड्राइवर इंस्टॉल कर रहे हैं… और गलती से खुद को कर्नेल मेमोरी तक पूर्ण रीड/राइट एक्सेस दे रहे हैं।
यह CVE-2022–22077 है — इतनी खूबसूरती से लापरवाह कमजोरी कि यह capcom.sys को शर्मीली लाइब्रेरियन जैसा दिखाती है।
जहाँ capcom.sys आपके कॉलबैक को निष्पादित करने के लिए विनम्रता से पूछता था, वहीं RTCore64.sys बस आपको राज्य की चाबियाँ सौंप देता है — बिना कोई सवाल पूछे।
“यह रहा एक IOCTL। कोई भी एड्रेस लिखो। कोई भी मान पढ़ो। मस्ती करो।” — MSI, शायद
और क्योंकि हम पेशेवर हैं, हम बस यूँ ही DeviceIoControl नहीं करते। हम SYSTEM टोकन चुराते हैं, EPROCESS संरचनाओं को पैच करते हैं, और SYSTEM शेल स्पॉन करते हैं — यह सब आपके GPU के 70°C तक पहुँचने से पहले।
आइए मैं आपको इस डिजिटल डकैती के पाँच अंकों से गुज़ारता हूँ:
गलत।
अंदर छिपा हुआ है RTCore64.sys — एक हस्ताक्षरित, असुरक्षित ड्राइवर जो निम्न जैसे IOCTLs उजागर करता है:
0x80002048 → कर्नेल मेमोरी पढ़ें 0x8000204c → कर्नेल मेमोरी लिखें कोई सत्यापन नहीं। कोई सैनिटी जाँच नहीं। बस कच्ची, बिना फ़िल्टर की गई शक्ति।
“जब आप कर्नेल कर सकते हैं तो सैंडबॉक्स क्यों?” — MSI Engineering Team, 2019
बस:
sc create RTCore64 binPath=C:\Windows\Temp\RTCore64.sys type=kernel
sc start RTCore64
बूम। कर्नेल एक्सेस अनलॉक हो गया।
पूर्वापेक्षा: SeLoadDriverPrivilege (जो आपके पास पहले से है, क्योंकि आप इतने अच्छे हैं)। बोनस: HVCI अक्षम (क्योंकि जब आपके पास स्टाइल है तो वर्चुअलाइज़ेशन की किसे ज़रूरत है?)।
CreateFileW(L"\\.\RTCore64", ...) → सुनहरा टिकट पकड़ो। EnumDeviceDrivers() → ntoskrnl.exe बेस खोजें। डिस्क से PsInitialSystemProcess पार्स करें → ऑफसेट प्राप्त करें। SYSTEM का EPROCESS पढ़ें → उसका टोकन चुराएँ। टोकन को अपनी प्रक्रिया में लिखें → बधाई हो, आप भगवान हैं। CreateProcessW(L"beacon.exe", ...) → अपने पेलोड को SYSTEM के रूप में स्पॉन करें। कोई शेलकोड नहीं। कोई ROP चेन नहीं। बस शुद्ध, अमिश्रित कर्नेल ऑब्जेक्ट हेरफेर।
del C:\Windows\Temp\RTCore64.sys
sc delete RTCore64
पूफ। गायब। एक भूत की तरह जिसने आपकी RAM को ओवरक्लॉक किया और गायब हो गया।
tasklist /m mimilib.dll
eventcreate /t INFORMATION /id 1 /l APPLICATION /d “sekurlsa::logonpasswords”
type C:\Windows\System32\mimilsa.log
→ Domain Admin हैश? चेक। → प्लेनटेक्स्ट पासवर्ड? चेक। → गोल्डन टिकट? बस आने ही वाले हैं।
RTCore64.sys अकेला भेड़िया नहीं है। यह LazyOwn RedTeam Framework में एक नोड है — आक्रामक टूल्स का एक मॉड्यूलर, विस्तार योग्य और थोड़ा असंतुलित इकोसिस्टम।
इसकी कल्पना करें:
ShadowLink के साथ शेलकोड जनरेट करें। इसे LazyAddons के साथ अस्पष्ट करें। इसे RTCore64.sys टोकन चोरी के माध्यम से डिलीवर करें। इसे CreateProcessW के माध्यम से SYSTEM के रूप में निष्पादित करें। यह सब एक C2 से ऑर्केस्ट्रेटेड होता है जो Steam डाउनलोड जैसा दिखता है। और सबसे अच्छा हिस्सा? यह सब ओपन-सोर्स है। क्योंकि पारदर्शिता सबसे अच्छा ऑप्सेक है।
👉 इसे एक्शन में देखें (मानसिक रूप से, क्योंकि मैं इसे 4 AM पर फिल्म नहीं कर रहा) मज़ाक कर रहा हूँ, पॉपकॉर्न लें और देखें:
https://www.youtube.com/shorts/V2tqH53LRIw
हाँ। यह एक Windows beacon.exe है:
RTCore64.sys टोकन चोरी के माध्यम से स्पॉन किया गया NT AUTHORITY\SYSTEM के रूप में चल रहा है आपके C2 को कॉलबैक कर रहा है और यह सब तब जब टास्क मैनेजर कहता है “मुझे तो सामान्य लग रहा है” और यह एडमिन के रूप में भी नहीं चल रहा है। यह बस इतना अच्छा है।
मैं सिर्फ एक रेड टीमर नहीं हूँ। मैं एक ज़िम्मेदार रेड टीमर हूँ। तो यह रही मुफ्त खुफिया जानकारी:
yara
rule RTCore64_Based_Kernel_Exploit {
meta:
author = “LazyOwn BlueTeam”
description = “Detects RTCore64.sys exploitation via known IOCTLs and patterns”
license = “GPLv3”
strings:
$driver_name = “RTCore64.sys” ascii wide
$ioctl_read = { 80 00 20 48 } // 0x80002048
$ioctl_write = { 80 00 20 4C } // 0x8000204c
$create_device = “CreateFileW” ascii
$device_path = “\\.\RTCore64” ascii wide
$token_steal = “PsInitialSystemProcess” ascii
condition:
all of them
}
इन्हें देखें:
RTCore64.sys C:\Program Files (x86)\MSI Afterburner\ के बाहर लोड होता है 0x80002048 या 0x8000204c के साथ DeviceIoControl कॉल प्रोसेस टोकन का low-priv से SYSTEM में बदलना RTCore64 को लक्षित करने वाला sc create या sc start कर्नेल मेमोरी से PsInitialSystemProcess पढ़ा जाना यदि आप यह कॉम्बो देखते हैं? आप RTCore हो चुके हैं।
यह टूल केवल शैक्षिक और नैतिक रेड टीमिंग के लिए जारी किया गया है।
इसे उन सिस्टम पर उपयोग न करें जिनके मालिक आप नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति आपके पास नहीं है।
दुरुपयोग के परिणामस्वरूप ये हो सकते हैं:
नौकरी से निकाला जाना मुकदमा दायर होना आपके GPU में भगवान-जटिलता विकसित होना Microsoft द्वारा आपके ड्राइवर का हस्ताक्षर रद्द किया जाना (फिर से) आपकी माँ पूछना कि आप फिर से “सरकार को हैक” क्यों कर रहे हैं मैं कोई दायित्व स्वीकार नहीं करता। आप अपने आप हैं, काउबॉय।
RTCore64.sys जैसे टूल सिस्टम तोड़ने के लिए नहीं — बल्कि उनकी नाजुकता उजागर करने के लिए मौजूद हैं।
रक्षकों को प्रशिक्षित करने के लिए। डिटेक्शन लॉजिक का परीक्षण करने के लिए। अपने गेमिंग PC को नेटवर्क का सबसे खतरनाक डिवाइस बनाने के लिए।
तो आगे बढ़िए। सीखिए। परीक्षण कीजिए। चीज़ें तोड़िए (नैतिक रूप से)।
और याद रखिए:
सबसे अच्छी सुरक्षा वह है जो आपको सवाल करने पर मजबूर करे कि क्या आपका ग्राफिक्स कार्ड आपके खिलाफ साजिश रच रहा है।
🔐 grisun0, साइन ऑफ कर रहा हूँ — एक कर्नेल डीबगर से, शायद आपके GPU के VRAM के अंदर।
BYOVD टोकन इम्पर्सनेशन RTCore64.sys कर्नेल एक्सप्लॉइटेशन रेड टीमिंग LazyOwn
P.S. यदि आपका GPU 3 AM पर खुद को ओवरक्लॉक करने लगे… तो आपका स्वागत है। 🚀
🔗 CVE-2022-22077 NVD में
🔗 https://www.loldrivers.io/drivers/e32bc3da-4db1-4858-a62c-6fbe4db6afbd/
🔗 https://github.com/grisuno/beacon