Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-49144 — PoC CVE-2025-49144 | Kitploit
Strumenti/GitHubGitHub/vr00mm/cve-2025-49144
Escalation di PrivilegiMeccanismi di PersistenzaExploitCommand and ControlIngegneria SocialeApprendimento e FormazioneRed TeamingSviluppo PayloadBinary Exploitation
GitHubvr00mm/cve-2025-49144

CVE-2025-49144

PoC CVE-2025-49144

6101 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

PoC di Binary Planting per Notepad++ (CVE-2025-49144)

⚠️ SOLO A SCOPO EDUCATIVO
Questo codice è progettato per scopi educativi e di ricerca per comprendere le vulnerabilità di binary planting. Utilizzare solo in ambienti controllati con la dovuta autorizzazione.

📋 Panoramica

Questa Proof of Concept dimostra la vulnerabilità di binary planting nel programma di installazione di Notepad++ (CVE-2025-49144) menzionata in GHSA-9vx8-v79m-6m24. La vulnerabilità consente a un aggressore di ottenere privilegi a livello SYSTEM posizionando un eseguibile malevolo chiamato regsvr32.exe nella stessa directory del programma di installazione di Notepad++.

🎯 Dettagli della vulnerabilità

  • Bersaglio: Programma di installazione di Notepad++ (tutte le versioni precedenti alla v8.8.2)
  • Metodo: Binary planting tramite regsvr32.exe malevolo
  • Causa principale: I programmi di installazione di Notepad++ richiamano binari di sistema come regsvr32 senza specificare percorsi assoluti
  • Impatto: Quando un utente esegue il programma di installazione, il sistema carica automaticamente il file malevolo con privilegi SYSTEM, concedendo all'aggressore il controllo completo della macchina bersaglio
  • Vettore d'attacco: Ingegneria sociale o clickjacking per indurre gli utenti a scaricare sia il programma di installazione legittimo che un eseguibile malevolo nella stessa directory (tipicamente la cartella Download)

🏗️ Architettura

Il PoC è composto da più componenti che lavorano insieme:

┌─────────────────┐    ┌──────────────────┐    ┌─────────────────┐
│ Programma di    │    │ regsvr32.exe     │    │  Reverse Shell  │
│ installazione   │───▶│ malevolo         │───▶│   (PowerShell)  │
│ Notepad++       │    │ (binario CGO)    │    │  con privilegi  │
│ (cerca          │    │                  │    │  SYSTEM         │
│  regsvr32.exe)  │    │                  │    │                 │
└─────────────────┘    └──────────────────┘    └─────────────────┘

Componenti principali

FileScopoRighe
main.goPunto di ingresso, gestisce l'esecuzione di regsvr32~80
winbind.hHeader principale con dichiarazioni di funzioni~45
main.cLanciatore core della reverse shell e creazione di processi distaccati~75
shell.cGestore della shell con esecuzione PowerShell offuscata~120
process.cAcquisizione di token e creazione di processi SYSTEM~195
socket.cConnessione di rete con TCP keep-alive~85
threads.cThreading I/O tra socket e pipe~60
utils.cValidazione input e limitazione della frequenza~35
obfuscate.cTecniche di offuscamento del percorso PowerShell~70

🔧 Caratteristiche tecniche

🛡️ Tecniche di evasione

  • Offuscamento delle stringhe: Il percorso di PowerShell è codificato XOR per evitare il rilevamento statico
  • Processi distaccati: Crea processi indipendenti che sopravvivono alla terminazione del genitore
  • Impersonificazione dei token: Aumenta i privilegi rubando token SYSTEM
  • Process Hollowing: Inietta codice in processi Windows legittimi

🌐 Capacità di rete

  • TCP Keep-Alive: Mantiene connessioni persistenti attraverso i firewall
  • Ritenta la connessione: Riconnessione automatica con ritardi configurabili
  • Gestione dei timeout: Operazioni socket non bloccanti con timeout appropriati
  • Limitazione della frequenza: Previene lo spam di connessioni e il rilevamento

💻 Integrazione di sistema

  • Integrazione CGO: Interoperabilità Go-C senza soluzione di continuità per chiamate di sistema
  • Mascheramento dell'eseguibile: Imita il comportamento legittimo di regsvr32.exe
  • Multi-threading: Thread separati per la gestione di stdin/stdout/stderr
  • Recupero errori: Gestione elegante di fallimenti di connessione e uscite di processo
  • Gestione delle risorse: Pulizia appropriata di handle, socket e memoria

🚀 Istruzioni di compilazione

Prerequisiti

# Installare Go (1.24+)
# Installare MinGW-w64 per la compilazione CGO
# Installare Git per il controllo versione

Compilazione

# Clonare il repository
git clone https://github.com/Vr00mm/CVE-2025-49144
cd CVE-2025-49144

# Compilare come eseguibile (mascherato come regsvr32.exe)

# Per la massima furtività (rimuovi info di debug)
go build -ldflags="-s -w" -o regsvr32.exe

# Per lo sviluppo (con simboli di debug)
go build -o regsvr32_debug.exe

📖 Utilizzo

Binary Planting (Vettore d'attacco primario)

# 1. Posizionare regsvr32.exe malevolo nella stessa directory del programma di installazione di Notepad++
# Di solito la cartella Download dove gli utenti scaricano il programma
copy regsvr32.exe "C:\Users\%USERNAME%\Downloads\"

# 2. L'utente scarica il programma di installazione ufficiale di Notepad++ nella cartella Download
# 3. Quando l'utente esegue il programma di installazione, questo cerca regsvr32.exe prima nella directory corrente
# 4. Il programma di installazione trova ed esegue il nostro regsvr32.exe malevolo con privilegi SYSTEM

# 5. Ascoltare la connessione reverse shell in arrivo
ncat -tlnp 4445

🔍 Flusso dell'attacco

sequenceDiagram
    participant Utente
    participant Attaccante
    participant Download
    participant InstallerNotepad
    participant Regsvr32Malevolo
    participant ProcessoSYSTEM

    Utente->>Download: Scarica programma di installazione Notepad++
    Attaccante->>Download: Posiziona regsvr32.exe malevolo (ingegneria sociale)
    Utente->>InstallerNotepad: Esegue il programma di installazione dalla cartella Download
    InstallerNotepad->>Download: Cerca regsvr32.exe nella directory corrente
    Download->>Regsvr32Malevolo: Trova prima regsvr32.exe malevolo
    InstallerNotepad->>Regsvr32Malevolo: Esegue con privilegi SYSTEM
    Regsvr32Malevolo->>Regsvr32Malevolo: Crea processo distaccato
    Regsvr32Malevolo->>ProcessoSYSTEM: Enumera processi SYSTEM
    ProcessoSYSTEM->>Regsvr32Malevolo: Ruba token da winlogon/servizi
    Regsvr32Malevolo->>Regsvr32Malevolo: Crea PowerShell con token SYSTEM
    Regsvr32Malevolo->>Attaccante: Stabilisce connessione reverse
    Regsvr32Malevolo->>InstallerNotepad: Continua con funzionalità legittima di regsvr32
    Attaccante->>ProcessoSYSTEM: Esegue comandi come SYSTEM

🎓 Aspetti educativi

Concetti di sicurezza dimostrati

  1. Binary Planting

    • Comportamento insicuro nei percorsi di ricerca degli eseguibili
    • Escalation dei privilegi tramite vulnerabilità del programma di installazione
    • Vettori d'attacco di ingegneria sociale
  2. Escalation dei privilegi

    • Metodi di impersonificazione dei token
    • Furto di token di processo
    • Acquisizione di accesso a livello SYSTEM
  3. Meccanismi di persistenza

    • Creazione di processi distaccati
    • Mimica di processi di servizio
    • Logica di riconnessione
  4. Programmazione di rete

    • Implementazione di reverse shell
    • Programmazione socket in C
    • Networking multipiattaforma
  5. Programmazione CGO

    • Interoperabilità Go-C
    • Programmazione a livello di sistema in Go
    • Integrazione cross-linguaggio

Obiettivi di apprendimento

Scarica lo strumento