
Exploit per CVE-2026-0828 che prende di mira Safetica ProcessMonitorDriver.sys per terminare i processi e generare una shell di sistema.
CVE-2026-0828 Build: Aprire il prompt dei comandi per sviluppatori di Visual Studio (x64 Native Tools) e compilare il codice
: bash
cl.exe /W3 /O1 /nologo exploit.c /Fe:exploit.exe
Preparazione: assicurarsi che sulla macchina di test sia installato il driver vulnerabile Safetica (ProcessMonitorDriver.sys). Se non è presente, sarà necessario procurarselo (ad esempio, dalla distribuzione di Safetica versione < 11.26.19)
.
Caricamento del driver (come Amministratore): il driver deve essere caricato nel sistema. È possibile farlo tramite la console con privilegi di amministratore
: bash
sc create STProcessMonitor type= kernel binPath= "C:\full\path\to\ProcessMonitorDriver.sys" sc start STProcessMonitor
Esecuzione dell'exploit: ora eseguire exploit.exe. Terminerà il processo specificato (nel codice è MsMpEng.exe) e aprirà una nuova finestra cmd.exe con privilegi NT AUTHORITY\SYSTEM