
This exploit rebuilds and exploit the CVE-2019-16098 which is in driver Micro-Star MSI Afterburner 4.6.2.15658 (aka RTCore64.sys and RTCore32.sys) allows any authenticated user to read and write to arbitrary memory, I/O ports, and MSRs. Instead of hardcoded base address of Ntoskrnl.exe, I calculated it dynamically and recalulated the fields offsets
यह एक्सप्लॉइट CVE-2019-16098 को फिर से बनाता और शोषण करता है, जो ड्राइवर माइक्रो-स्टार MSI आफ्टरबर्नर 4.6.2.15658 (उर्फ RTCore64.sys और RTCore32.sys) में मौजूद है, जो किसी भी प्रमाणित उपयोगकर्ता को मनमानी मेमोरी, I/O पोर्ट और MSRs में पढ़ने और लिखने की अनुमति देता है। हार्डकोडेड Ntoskrnl.exe के बेस एड्रेस के बजाय, मैंने इसे गतिशील रूप से गणना किया और विंडोज के नए संस्करण के लिए सभी ऑफसेट की पुनर्गणना की। EPROCESS संरचना एक अपारदर्शी संरचना है जो किसी प्रक्रिया के प्रक्रिया ऑब्जेक्ट के रूप में कार्य करती है, और PsInitialSystemProcess ग्लोबल वेरिएबल सिस्टम प्रक्रिया के प्रक्रिया ऑब्जेक्ट को इंगित करता है। इसलिए PsInitialSystemProcess एड्रेस के ऑफसेट की गणना करने के लिए हमें Ntoskrnl.exe का बेस एड्रेस चाहिए, जिसे हमने गतिशील रूप से गणना किया और उसके बाद EPROCESS संरचना के अंदर सिस्टम टोकन चुराने और विशेषाधिकार बढ़ाने के लिए आवश्यक सभी फील्ड्स की गणना की। ये हस्ताक्षरित ड्राइवर माइक्रोसॉफ्ट ड्राइवर-हस्ताक्षर नीति को बायपास कर दुर्भावनापूर्ण कोड तैनात करने के लिए भी उपयोग किए जा सकते हैं।
https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05
केवल शैक्षिक उद्देश्यों के लिए।