
Questo exploit ricostruisce e sfrutta la CVE-2019-16098 presente nel driver Micro-Star MSI Afterburner 4.6.2.15658 (noto anche come RTCore64.sys e RTCore32.sys), che consente a qualsiasi utente autenticato di leggere e scrivere su memoria arbitraria, porte I/O e MSR. Invece di usare l'indirizzo di base hardcoded di Ntoskrnl.exe, l'ho calcolato dinamicamente e ricalcolato gli offset dei campi.
Questo exploit ricostruisce e sfrutta la CVE-2019-16098 presente nel driver Micro-Star MSI Afterburner 4.6.2.15658 (noto anche come RTCore64.sys e RTCore32.sys) che consente a qualsiasi utente autenticato di leggere e scrivere su memoria arbitraria, porte I/O e MSR. Invece di utilizzare l'indirizzo di base hardcoded di Ntoskrnl.exe, l'ho calcolato dinamicamente e ho ricalcolato tutti gli offset per le nuove versioni di Windows. La struttura EPROCESS è una struttura opaca che funge da oggetto processo per un processo e la variabile globale PsInitialSystemProcess punta all'oggetto processo del processo di sistema. Quindi, per calcolare l'offset di PsInitialSystemProcess, abbiamo bisogno dell'indirizzo di base di Ntoskrnl.exe che abbiamo calcolato dinamicamente e successivamente abbiamo calcolato tutti i campi all'interno della struttura EPROCESS necessari per rubare il token di sistema ed elevare i privilegi. Questi driver firmati possono anche essere utilizzati per bypassare la politica di firma dei driver di Microsoft per distribuire codice dannoso.
https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05
Solo a scopo didattico.