
यह एक्सप्लॉइट CVE-2019-16098 को फिर से बनाता है और उसका शोषण करता है जो ड्राइवर Micro-Star MSI Afterburner 4.6.2.15658 (उर्फ RTCore64.sys और RTCore32.sys) में है, जो किसी भी प्रमाणित उपयोगकर्ता को मनमानी मेमोरी, I/O पोर्ट और MSR पढ़ने और लिखने की अनुमति देता है। Ntoskrnl.exe के हार्डकोडेड बेस एड्रेस के बजाय, मैंने इसे गतिशील रूप से गणना की और फ़ील्ड ऑफसेट की पुनर्गणना की
यह एक्सप्लॉइट CVE-2019-16098 को फिर से बनाता और शोषण करता है, जो ड्राइवर माइक्रो-स्टार MSI आफ्टरबर्नर 4.6.2.15658 (उर्फ RTCore64.sys और RTCore32.sys) में मौजूद है, जो किसी भी प्रमाणित उपयोगकर्ता को मनमानी मेमोरी, I/O पोर्ट और MSRs में पढ़ने और लिखने की अनुमति देता है। हार्डकोडेड Ntoskrnl.exe के बेस एड्रेस के बजाय, मैंने इसे गतिशील रूप से गणना किया और विंडोज के नए संस्करण के लिए सभी ऑफसेट की पुनर्गणना की। EPROCESS संरचना एक अपारदर्शी संरचना है जो किसी प्रक्रिया के प्रक्रिया ऑब्जेक्ट के रूप में कार्य करती है, और PsInitialSystemProcess ग्लोबल वेरिएबल सिस्टम प्रक्रिया के प्रक्रिया ऑब्जेक्ट को इंगित करता है। इसलिए PsInitialSystemProcess एड्रेस के ऑफसेट की गणना करने के लिए हमें Ntoskrnl.exe का बेस एड्रेस चाहिए, जिसे हमने गतिशील रूप से गणना किया और उसके बाद EPROCESS संरचना के अंदर सिस्टम टोकन चुराने और विशेषाधिकार बढ़ाने के लिए आवश्यक सभी फील्ड्स की गणना की। ये हस्ताक्षरित ड्राइवर माइक्रोसॉफ्ट ड्राइवर-हस्ताक्षर नीति को बायपास कर दुर्भावनापूर्ण कोड तैनात करने के लिए भी उपयोग किए जा सकते हैं।
https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05
केवल शैक्षिक उद्देश्यों के लिए।