Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE — This exploit rebuilds and exploit the CVE-2019-16098 which is in driver Micro-Star MSI Afterburner 4.6.2.15658 (aka RTCore64.sys and RTCore32.sys) allows any authenticated user to read and write to arbitrary memory, I/O ports, and MSRs. Instead of hardcoded base address of Ntoskrnl.exe, I calculated it dynamically and recalulated the fields offsets | Kitploit
उपकरण/GitHubGitHub/offensive-panda/nt-authority-system-context-rtcore
Privilege EscalationVulnerability AnalysisExploitationLearning & EducationBinary Exploitation
GitHuboffensive-panda/nt-authority-system-context-rtcore

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

This exploit rebuilds and exploit the CVE-2019-16098 which is in driver Micro-Star MSI Afterburner 4.6.2.15658 (aka RTCore64.sys and RTCore32.sys) allows any authenticated user to read and write to arbitrary memory, I/O ports, and MSRs. Instead of hardcoded base address of Ntoskrnl.exe, I calculated it dynamically and recalulated the fields offsets

3492 साल पहलेKitploit द्वारा समीक्षित
साझा करें

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

यह एक्सप्लॉइट CVE-2019-16098 को फिर से बनाता और शोषण करता है, जो ड्राइवर माइक्रो-स्टार MSI आफ्टरबर्नर 4.6.2.15658 (उर्फ RTCore64.sys और RTCore32.sys) में मौजूद है, जो किसी भी प्रमाणित उपयोगकर्ता को मनमानी मेमोरी, I/O पोर्ट और MSRs में पढ़ने और लिखने की अनुमति देता है। हार्डकोडेड Ntoskrnl.exe के बेस एड्रेस के बजाय, मैंने इसे गतिशील रूप से गणना किया और विंडोज के नए संस्करण के लिए सभी ऑफसेट की पुनर्गणना की। EPROCESS संरचना एक अपारदर्शी संरचना है जो किसी प्रक्रिया के प्रक्रिया ऑब्जेक्ट के रूप में कार्य करती है, और PsInitialSystemProcess ग्लोबल वेरिएबल सिस्टम प्रक्रिया के प्रक्रिया ऑब्जेक्ट को इंगित करता है। इसलिए PsInitialSystemProcess एड्रेस के ऑफसेट की गणना करने के लिए हमें Ntoskrnl.exe का बेस एड्रेस चाहिए, जिसे हमने गतिशील रूप से गणना किया और उसके बाद EPROCESS संरचना के अंदर सिस्टम टोकन चुराने और विशेषाधिकार बढ़ाने के लिए आवश्यक सभी फील्ड्स की गणना की। ये हस्ताक्षरित ड्राइवर माइक्रोसॉफ्ट ड्राइवर-हस्ताक्षर नीति को बायपास कर दुर्भावनापूर्ण कोड तैनात करने के लिए भी उपयोग किए जा सकते हैं।

https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05

कोड का प्रवाह

  • RTCORE64 रीड और राइट ऑपरेशन के लिए आवश्यक संरचना को परिभाषित करें।
  • Ntoskrnl.exe का बेस एड्रेस गणना किया गया।
  • PsInitialSystemProcess का ऑफसेट और एड्रेस गणना किया गया।
  • EPROCESS संरचना के अंतर्गत आवश्यक फील्ड्स (टोकन, UniqueProcessId, ActiveProcessLinks) के ऑफसेट गणना किए गए।
  • सिस्टम प्रक्रिया का टोकन चुराने और लिखने के लिए डिवाइस ऑब्जेक्ट का उपयोग करें।
  • सिस्टम कॉन्टेक्स्ट के साथ उन्नत किया गया।

उपयोग

  • विजुअल स्टूडियो 2019 के साथ प्रोग्राम बनाएं और संकलित करें।
  • संकलित बाइनरी को निष्पादित करने से पहले सेवा प्रारंभ करें।
  • सेवा बनाने के लिए कमांड चलाएं (sc create RTCORE64 binPath="ड्राइवर फ़ाइल का पथ" type=kernel)
  • सेवा प्रारंभ करें (sc start RTCORE64)
  • संकलित बाइनरी चलाएं और NT-AUTHORITY\SYSTEM प्राप्त करें।

नोट

  • विंडोज 11 23H2 पर रिलीज़ID 2009, बिल्ड नंबर 22621.3447 और प्रमुख संस्करण 10 के साथ परीक्षण किया गया।
  • नई रिलीज़ और बिल्ड नंबरों में अलग-अलग ऑफसेट हो सकते हैं।
  • यह कोड Ntoskrnl.exe का बेस एड्रेस प्राप्त करने के लिए PPLKiller की तकनीक का उपयोग कर रहा है।

अस्वीकरण

केवल शैक्षिक उद्देश्यों के लिए।

संदर्भ

  • https://github.com/Barakat/CVE-2019-16098
  • https://github.com/RedCursorSecurityConsulting/PPLKiller
टूल डाउनलोड करें