
CVE-2020-17103 adattato per C2 con split-binary SYSTEM callback
Versione modificata di Nightmare-Eclipse/MiniPlasma (CVE-2020-17103) adattata per uso C2.
Il PoC originale funziona solo da disco. Questa versione viene eseguita interamente in memoria tramite execute-assembly, con un approccio binario suddiviso per evitare il rilevamento.
Questo strumento è fornito esclusivamente per test di sicurezza autorizzati e scopi educativi. L'uso di questo strumento contro sistemi senza esplicita autorizzazione scritta è illegale e non etico. L'autore declina ogni responsabilità per uso improprio o danni causati da questo strumento. Ottenere sempre la dovuta autorizzazione prima di effettuare qualsiasi test di sicurezza.
Assembly.Location)Environment.Exit() che uccidono il processo hostC:\ProgramData (accessibile sia dal contesto utente che SYSTEM)csc /platform:x64 /optimize /out:runner.bin MiniRunner.cs
msbuild MiniPlasma.sln /p:Configuration=Release
NOTA: runner.bin deve essere compilato per primo - viene incorporato nell'exe principale durante la build.
execute-assembly MiniPlasma-Runner.exe C:\Path\To\payload.exe
Senza argomenti, il default è conhost.exe.
sc start cldflt se non in esecuzione)Solo MiniRunner tocca il disco (~5KB) come wermgr.exe all'interno di una directory temporanea sotto C:\ProgramData. Pulito automaticamente dopo l'esecuzione. L'exploit principale non tocca mai il disco.