Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE — Questo exploit ricostruisce e sfrutta la CVE-2019-16098 presente nel driver Micro-Star MSI Afterburner 4.6.2.15658 (noto anche come RTCore64.sys e RTCore32.sys), che consente a qualsiasi utente autenticato di leggere e scrivere su memoria arbitraria, porte I/O e MSR. Invece di usare l'indirizzo di base hardcoded di Ntoskrnl.exe, l'ho calcolato dinamicamente e ricalcolato gli offset dei campi. | Kitploit
Strumenti/GitHubGitHub/offensive-panda/nt-authority-system-context-rtcore
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitApprendimento e FormazioneBinary Exploitation
GitHuboffensive-panda/nt-authority-system-context-rtcore

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

3492 anni faRevisionato da Kitploit

Questo exploit ricostruisce e sfrutta la CVE-2019-16098 presente nel driver Micro-Star MSI Afterburner 4.6.2.15658 (noto anche come RTCore64.sys e RTCore32.sys), che consente a qualsiasi utente autenticato di leggere e scrivere su memoria arbitraria, porte I/O e MSR. Invece di usare l'indirizzo di base hardcoded di Ntoskrnl.exe, l'ho calcolato dinamicamente e ricalcolato gli offset dei campi.

Condividi

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

Questo exploit ricostruisce e sfrutta la CVE-2019-16098 presente nel driver Micro-Star MSI Afterburner 4.6.2.15658 (noto anche come RTCore64.sys e RTCore32.sys) che consente a qualsiasi utente autenticato di leggere e scrivere su memoria arbitraria, porte I/O e MSR. Invece di utilizzare l'indirizzo di base hardcoded di Ntoskrnl.exe, l'ho calcolato dinamicamente e ho ricalcolato tutti gli offset per le nuove versioni di Windows. La struttura EPROCESS è una struttura opaca che funge da oggetto processo per un processo e la variabile globale PsInitialSystemProcess punta all'oggetto processo del processo di sistema. Quindi, per calcolare l'offset di PsInitialSystemProcess, abbiamo bisogno dell'indirizzo di base di Ntoskrnl.exe che abbiamo calcolato dinamicamente e successivamente abbiamo calcolato tutti i campi all'interno della struttura EPROCESS necessari per rubare il token di sistema ed elevare i privilegi. Questi driver firmati possono anche essere utilizzati per bypassare la politica di firma dei driver di Microsoft per distribuire codice dannoso.

https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05

Flusso del codice

  • Definire la struttura necessaria per le operazioni di lettura e scrittura di RTCORE64.
  • Calcolare l'indirizzo di base di Ntoskrnl.exe.
  • Calcolare l'offset e l'indirizzo di PsInitialSystemProcess.
  • Calcolare gli offset dei campi richiesti nella struttura EPROCESS (Token, UniqueProcessId, ActiveProcessLinks).
  • Usare il device object per rubare e scrivere il token del processo di Sistema.
  • Elevazione con contesto di Sistema.

Utilizzo

  • Compilare il programma con Visual Studio 2019.
  • Avviare il servizio prima dell'esecuzione del binario compilato.
  • Eseguire il comando per creare il servizio (sc create RTCORE64 binPath="Path of Driver File" type=kernel)
  • Avviare il servizio (sc start RTCORE64
  • Eseguire il binario compilato e ottenere NT-AUTHORITY\SYSTEM

Note

  • Testato su Windows 11 23H2 con releaseID 2009, Build Number 22621.3447 e versione principale 10.
  • Le nuove release e i numeri di build possono avere offset diversi.
  • Questo codice utilizza la tecnica di PPLKiller per ottenere l'indirizzo di base di Ntoskrnl.exe.

Dichiarazione di non responsabilità

Solo a scopo didattico.

Riferimenti

  • https://github.com/Barakat/CVE-2019-16098
  • https://github.com/RedCursorSecurityConsulting/PPLKiller
Scarica lo strumento