
Cobalt Strike (CS) Beacon Object File (BOF) जो AMD के Ryzen Master Driver (संस्करण 17) का उपयोग करके कर्नेल शोषण (kernel exploitation) के लिए है।
AMD के Ryzen Master Driver (version 17) का उपयोग करके कर्नेल शोषण के लिए Cobalt Strike Beacon Object File।
निर्माता: Tijme। मुझे सिखाने के लिए Alex को धन्यवाद! Northwave Security द्वारा संभव बनाया गया
यह एक Cobalt Strike (CS) Beacon Object File (BOF) और एक्ज़िक्यूटेबल है जो AMD के Ryzen Master Driver (version 17) का शोषण करता है। यह केवल beacon प्रक्रिया टोकन को system प्रक्रिया टोकन से बदलता है। लेकिन, KernelMii की तरह ही, यह BOF मुख्य रूप से CS के माध्यम से आगे के कर्नेल शोषण के लिए एक अच्छी नींव मात्र है। आप इसका उपयोग EDR को अक्षम करने, ETW TI को अक्षम करने, LSASS PPL को डंप करने, या अन्य दुर्भावनापूर्ण कार्य करने के लिए कर सकते हैं जिनका पता नहीं चलता।
मैंने शुरू में इस भेद्यता की पहचान कुछ कर्नेल ड्राइवर अनुसंधान के दौरान की थी (यदि आप इसे भेद्यता कह सकते हैं, क्योंकि administrator से kernel तक की पहुँच को सुरक्षा सीमा नहीं माना जाता है)। मैंने ड्राइवर में चार आक्रमण वैक्टरों की पहचान की। बाद में मुझे पता चला कि @h0mbre ने 2020 में इनमें से दो वैक्टरों की पहचान की थी (CVE-2020-12928)। उस समय, सिस्टम का हर उपयोगकर्ता सिम्बोलिक लिंक के हैंडल खोल सकता था। AMD ने स्थानीय व्यवस्थापकों तक पहुँच प्रतिबंधित करके इसे 'ठीक' किया। लेकिन threat actor और red teaming के दृष्टिकोण से, यह अभी भी बहुत उपयोगी है।
मैंने इस शोषण को Windows 10 Pro 22H2 19045.2486 पर विकसित और परीक्षण किया है। एक्ज़िक्यूटेबल कुछ हद तक स्थिर है। Cobalt Strike beacons में 4096 बाइट्स की स्टैक सीमा होती है, इसलिए इसके काम करने की संभावना कम है (हालाँकि विकास के दौरान यह हमेशा काम करता था)। एक्ज़िक्यूटेबल को हमेशा काम करना चाहिए।
पहले इस रिपॉज़िटरी को क्लोन करें। फिर कोड की समीक्षा करें, स्रोत से संकलित करें और इसे Cobalt Strike में उपयोग करें।
संकलन
make
उपयोग
AMDRyzenMasterDriverV17Exploit.cna स्क्रिप्ट को Cobalt Strike Script Manager का उपयोग करके लोड करें। फिर शोषण को निष्पादित करने के लिए नीचे दिए गए कमांड का उपयोग करें।
$ amd_ryzen_master_driver_v17_exploit
वैकल्पिक रूप से (और परीक्षण उद्देश्यों के लिए), आप संकलित एक्ज़िक्यूटेबल को सीधे चला सकते हैं। यह SYSTEM के रूप में एक कमांड प्रॉम्प्ट खोलेगा।
$ .\AMDRyzenMasterDriverV17Exploit.x64.exe
समस्याएँ या नई सुविधाएँ issue tracker के माध्यम से रिपोर्ट की जा सकती हैं। नई समस्या सबमिट करने से पहले कृपया सुनिश्चित करें कि आपकी समस्या या सुविधा अभी तक किसी और ने रिपोर्ट नहीं की है।
कॉपीराइट (c) 2022 Tijme Gommers & Northwave Security। सर्वाधिकार सुरक्षित। पूर्ण लाइसेंस के लिए LICENSE.md देखें।