Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE — यह एक्सप्लॉइट CVE-2019-16098 को फिर से बनाता है और उसका शोषण करता है जो ड्राइवर Micro-Star MSI Afterburner 4.6.2.15658 (उर्फ RTCore64.sys और RTCore32.sys) में है, जो किसी भी प्रमाणित उपयोगकर्ता को मनमानी मेमोरी, I/O पोर्ट और MSR पढ़ने और लिखने की अनुमति देता है। Ntoskrnl.exe के हार्डकोडेड बेस एड्रेस के बजाय, मैंने इसे गतिशील रूप से गणना की और फ़ील्ड ऑफसेट की पुनर्गणना की | Kitploit
उपकरण/GitHubGitHub/offensive-panda/nt-authority-system-context-rtcore
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणलर्निंग और शिक्षाबाइनरी शोषण
GitHuboffensive-panda/nt-authority-system-context-rtcore

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

यह एक्सप्लॉइट CVE-2019-16098 को फिर से बनाता है और उसका शोषण करता है जो ड्राइवर Micro-Star MSI Afterburner 4.6.2.15658 (उर्फ RTCore64.sys और RTCore32.sys) में है, जो किसी भी प्रमाणित उपयोगकर्ता को मनमानी मेमोरी, I/O पोर्ट और MSR पढ़ने और लिखने की अनुमति देता है। Ntoskrnl.exe के हार्डकोडेड बेस एड्रेस के बजाय, मैंने इसे गतिशील रूप से गणना की और फ़ील्ड ऑफसेट की पुनर्गणना की

34912 साल पहलेKitploit द्वारा समीक्षित
साझा करें

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

यह एक्सप्लॉइट CVE-2019-16098 को फिर से बनाता और शोषण करता है, जो ड्राइवर माइक्रो-स्टार MSI आफ्टरबर्नर 4.6.2.15658 (उर्फ RTCore64.sys और RTCore32.sys) में मौजूद है, जो किसी भी प्रमाणित उपयोगकर्ता को मनमानी मेमोरी, I/O पोर्ट और MSRs में पढ़ने और लिखने की अनुमति देता है। हार्डकोडेड Ntoskrnl.exe के बेस एड्रेस के बजाय, मैंने इसे गतिशील रूप से गणना किया और विंडोज के नए संस्करण के लिए सभी ऑफसेट की पुनर्गणना की। EPROCESS संरचना एक अपारदर्शी संरचना है जो किसी प्रक्रिया के प्रक्रिया ऑब्जेक्ट के रूप में कार्य करती है, और PsInitialSystemProcess ग्लोबल वेरिएबल सिस्टम प्रक्रिया के प्रक्रिया ऑब्जेक्ट को इंगित करता है। इसलिए PsInitialSystemProcess एड्रेस के ऑफसेट की गणना करने के लिए हमें Ntoskrnl.exe का बेस एड्रेस चाहिए, जिसे हमने गतिशील रूप से गणना किया और उसके बाद EPROCESS संरचना के अंदर सिस्टम टोकन चुराने और विशेषाधिकार बढ़ाने के लिए आवश्यक सभी फील्ड्स की गणना की। ये हस्ताक्षरित ड्राइवर माइक्रोसॉफ्ट ड्राइवर-हस्ताक्षर नीति को बायपास कर दुर्भावनापूर्ण कोड तैनात करने के लिए भी उपयोग किए जा सकते हैं।

https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05

कोड का प्रवाह

  • RTCORE64 रीड और राइट ऑपरेशन के लिए आवश्यक संरचना को परिभाषित करें।
  • Ntoskrnl.exe का बेस एड्रेस गणना किया गया।
  • PsInitialSystemProcess का ऑफसेट और एड्रेस गणना किया गया।
  • EPROCESS संरचना के अंतर्गत आवश्यक फील्ड्स (टोकन, UniqueProcessId, ActiveProcessLinks) के ऑफसेट गणना किए गए।
  • सिस्टम प्रक्रिया का टोकन चुराने और लिखने के लिए डिवाइस ऑब्जेक्ट का उपयोग करें।
  • सिस्टम कॉन्टेक्स्ट के साथ उन्नत किया गया।

उपयोग

  • विजुअल स्टूडियो 2019 के साथ प्रोग्राम बनाएं और संकलित करें।
  • संकलित बाइनरी को निष्पादित करने से पहले सेवा प्रारंभ करें।
  • सेवा बनाने के लिए कमांड चलाएं (sc create RTCORE64 binPath="ड्राइवर फ़ाइल का पथ" type=kernel)
  • सेवा प्रारंभ करें (sc start RTCORE64)
  • संकलित बाइनरी चलाएं और NT-AUTHORITY\SYSTEM प्राप्त करें।

नोट

  • विंडोज 11 23H2 पर रिलीज़ID 2009, बिल्ड नंबर 22621.3447 और प्रमुख संस्करण 10 के साथ परीक्षण किया गया।
  • नई रिलीज़ और बिल्ड नंबरों में अलग-अलग ऑफसेट हो सकते हैं।
  • यह कोड Ntoskrnl.exe का बेस एड्रेस प्राप्त करने के लिए PPLKiller की तकनीक का उपयोग कर रहा है।

अस्वीकरण

केवल शैक्षिक उद्देश्यों के लिए।

संदर्भ

  • https://github.com/Barakat/CVE-2019-16098
  • https://github.com/RedCursorSecurityConsulting/PPLKiller
टूल डाउनलोड करें