Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-21338-Exploit — Prova di concetto per CVE-2024-21338, una vulnerabilità di escalation dei privilegi del driver Windows AppLocker (appid.sys) utilizzata dal gruppo Lazarus come 0day. Consente lettura/scrittura a livello kernel tramite richieste IOCTL appositamente create e manipolazione di PreviousMode. | Kitploit
Strumenti/GitHubGitHub/mistyfir/cve-2024-21338-exploit
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitPaper e RicercaApprendimento e FormazioneBinary Exploitation
GitHubmistyfir/cve-2024-21338-exploit

CVE-2024-21338-Exploit

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Prova di concetto per CVE-2024-21338, una vulnerabilità di escalation dei privilegi del driver Windows AppLocker (appid.sys) utilizzata dal gruppo Lazarus come 0day. Consente lettura/scrittura a livello kernel tramite richieste IOCTL appositamente create e manipolazione di PreviousMode.

7435 mesi faNon ancora revisionato
Condividi

CVE-2024-21338 Exploit

Descrizione del progetto

Questo è un POC per CVE-2024-21338, una vulnerabilità di escalation dei privilegi nel driver AppLocker di Windows (appid.sys), sfruttata come 0day dal gruppo Lazarus per l'escalation dei privilegi locale su Windows.

Contesto della vulnerabilità

CVE-2024-21338 è una vulnerabilità di escalation dei privilegi divulgata nel Patch Tuesday di Microsoft del 13 febbraio 2024, sfruttata dal gruppo hacker Lazarus per ottenere accesso al kernel e distribuire il rootkit FudModule.

La vulnerabilità risiede nel codice di controllo 0x22A018 del driver appid.sys: un utente malintenzionato può inviare richieste IOCTL appositamente predisposte per attivare la vulnerabilità, ottenendo una chiamata di callback arbitraria e, infine, l'accesso in lettura e scrittura al kernel.

Principio della vulnerabilità

Posizione della vulnerabilità

alt text

La vulnerabilità si trova nella funzione AppHashComputeImageHashInternal del driver appid.sys. AipDeviceIoControlDispatch, quando elabora la richiesta 0x22A018, non controlla correttamente PreviousMode, consentendo a un processo in modalità utente di attivare funzioni di callback in modalità kernel.

Processo di sfruttamento

  1. Ottenere i privilegi di Local Service: la vulnerabilità richiede i privilegi di Local Service per accedere al dispositivo \\Device\\AppID, quindi lo strumento individua e impersona innanzitutto un processo Local Service.

  2. Costruire la richiesta IOCTL: lo strumento costruisce una richiesta IOCTL speciale, contenente un puntatore a funzione controllabile e i relativi parametri.

  3. Attivare la vulnerabilità: inviando la richiesta IOCTL, si attiva la vulnerabilità, chiamando una funzione gadget nel kernel che modifica il campo PreviousMode del thread corrente, portandolo da modalità utente a modalità kernel.

  4. Ottenere accesso in lettura/scrittura al kernel: dopo aver modificato PreviousMode, il processo in modalità utente può utilizzare NtReadVirtualMemory e NtWriteVirtualMemory per leggere e scrivere memoria arbitraria del kernel.

Struttura del progetto

Istruzioni per l'uso

Compilazione

Utilizzare Visual Studio 2026 per compilare il progetto. Sono richiesti Windows SDK e un compilatore C++.

Esecuzione

  1. Su un sistema Windows non aggiornato (ad esempio Windows 10 1709), abilitare il servizio Application Identity.

  2. Eseguire il file eseguibile compilato con privilegi di amministratore.

  3. Lo strumento troverà automaticamente un processo Local Service e lo impersonerà.

  4. Lo strumento caricherà il driver appid.sys e costruirà una richiesta IOCTL per attivare la vulnerabilità.

  5. Una volta attivata la vulnerabilità, lo strumento chiederà di inserire l'indirizzo del kernel da modificare e il nuovo valore, consentendo la modifica della memoria del kernel.

Disclaimer

Questo progetto è solo per scopi educativi e di ricerca, non deve essere utilizzato per scopi illegali.

Riferimenti

  1. Windows AppLocker Driver Elevation of Privilege (CVE-2024-21338)

  2. Lazarus and the FudModule Rootkit: Beyond BYOVD with an Admin-to-Kernel Zero-Day

  3. Microsoft Security Advisory CVE-2024-21338

Scarica lo strumento
Nome fileDescrizione funzionalità
main.cppFunzione principale, gestisce il flusso dello sfruttamento della vulnerabilità
CVE-2024-21338.hDichiarazioni di strutture e funzioni relative allo sfruttamento
CVE-2024-21338.cppImplementazione delle condizioni preliminari per lo sfruttamento
export_func.hDichiarazioni delle funzioni esportate
gadget_search.cppImplementazione della ricerca di gadget nel kernel
Native.hDefinizioni delle API native
PE.hFunzioni di utilità per la gestione dei file PE