Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2019-9702_Symantec_Encryption_Desktop_LPE_PoC — Symantec Encryption Desktop の CVE-2019-9702 に対するローカル権限昇格 PoC。SYSTEM シェルを起動します。 | Kitploit
ツール/GitHubGitHub/davidcarliez/cve-2019-9702_symantec_encryption_desktop_lpe_poc
特権昇格脆弱性分析エクスプロイトポストエクスプロイトペネトレーションテストペイロード開発バイナリエクスプロイト
GitHubdavidcarliez/cve-2019-9702_symantec_encryption_desktop_lpe_poc

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2019-9702_Symantec_Encryption_Desktop_LPE_PoC

Symantec Encryption Desktop の CVE-2019-9702 に対するローカル権限昇格 PoC。SYSTEM シェルを起動します。

リポジトリを見る
172ヶ月前未レビュー

Symantec Encryption Desktop PGPwded.sys ローカル特権昇格 PoC

このリポジトリには、Symantec Encryption Desktop の PGPwded.sys ストレージフィルターにおけるローカル特権昇格経路の概念実証が含まれています。これは、低権限からの raw ディスク読み取り/書き込みプリミティブに基づいています。

この PoC は Symantec Encryption Desktop Pro 10.4.2 MP3 を対象に開発・テストされました。他のバージョンではこの実装でテストされていません。

この研究は、Kyriakos Economou / Nettitude(現 LRQA Nettitude)による最初の公開研究に触発され、それを基にしています:

  • CVE-2019-9702: Symantec Encryption Desktop ローカル特権昇格 - NTFS 上の任意のハードディスク読み取り/書き込み脆弱性の悪用

彼らの投稿では、PGPwded.sys デバイスアクセスチェック、信頼された PGP プロセスへのインジェクションのアイデア、raw 読み取り/書き込み IOCTL、NTFS ベースのエクスプロイト手法が説明されています。この PoC は、再起動時にトリガーされるサービスバイナリ上書きのバリアントに焦点を当てており、読み取り専用の事前チェックユーティリティを含んでいます。

リポジトリの内容

src/
  sym_portable_launcher.c      # single-EXE launcher; embeds and drops the staging worker
  portable_stage_worker.c      # injected worker; maps C:, opens PGPwded, stages payload
  spooler_payload.c            # service payload run by Spooler as LocalSystem after reboot
  sym_portable_precheck.c      # single-EXE read-only precheck launcher
  precheck_worker.c            # injected read-only diagnostic worker
  *_bytes.h                    # generated embedded payload/worker byte arrays

tools/
  sym_target_diag_lite.cmd     # wrapper script for collecting target diagnostics

エクスプロイトの動作

再起動ステージのエクスプロイトは、単一の 32 ビット Windows 実行可能ファイルです。大まかな流れは次のとおりです:

  1. 低権限ユーザーが通常の書き込み可能なパス(例:C:\Users\Public)からランチャーを実行します。
  2. ランチャーは Symantec PGP Desktop のインストールディレクトリを特定します。
  3. ランチャーは埋め込まれた 32 ビットの worker DLL を %TEMP% にドロップします。
  4. ランチャーは信頼された PGP Desktop 実行可能ファイルを起動または使用し、そのプロセスに worker を注入します。
  5. worker は信頼された PGP プロセスイメージパス内から \\.\PGPwdef を開きます。
  6. worker は C:\Windows\System32\spoolsv.exe をその NTFS エクステントにマッピングし、バッキングディスクセクタを計算します。
  7. worker は raw 読み取り IOCTL を使用して、どの \Device\000000xx PGP ディスクオブジェクトがその C: セクタにマッピングされるかを特定します。
  8. worker は現在の Spooler バイナリを C:\Users\Public\spoolsv.exe.orig.portable にバックアップします。
  9. worker は spoolsv.exe のバッキングセクタを、埋め込まれた LocalSystem サービスペイロードで raw 上書きします。
  10. 再起動後、Windows Spooler サービスが LocalSystem として起動し、ペイロードを実行します。
  11. ペイロードはアクティブなコンソールセッションに可視の SYSTEM コマンドプロンプトを開きます。

読み取り専用の事前チェックは同じ信頼プロセスパスに従いますが、raw 読み取り IOCTL のみを使用します。ファイルを上書きせず、エクスプロイトをステージングしません。

ビルド

MinGW-w64 がインストールされた Linux ホストからビルド:

make

期待される出力:

bin/sym_portable_reboot_stage32.exe  # exploit/stager
bin/sym_portable_precheck32.exe      # read-only precheck

事前チェックの使用方法

最初に事前チェックを実行します。保護されたファイルを変更せずに現在のエクスプロイト条件が存在するかどうかを確認するためのものです。

C:\Users\Public\sym_portable_precheck32.exe
notepad C:\Users\Public\sym_portable_precheck.log

実行可能なターゲットは次のように終了する必要があります:

[OK] current reboot exploit conditions

ログに読み取り可能な PGP PDO がない、または C: セクタの一致がない場合は、エクスプロイトを実行しないでください。これは通常、OS ディスクが Symantec WDE で管理/インストルメントされていないことを意味します。

より詳細なターゲットレポートを得るには、以下の両方のファイルを同じディレクトリにコピーし、CMD ラッパーを実行します:

sym_target_diag_lite.cmd
sym_portable_precheck32.exe

その後、実行:

C:\Users\Public\sym_target_diag_lite.cmd
notepad C:\Users\Public\sym_target_diag_lite.log

エクスプロイトの使用方法

保護されたシステムファイルを変更する権限があり、事前チェックに合格したシステムでのみエクスプロイトを実行してください。

ステージャーを書き込み可能なパスにコピーし、低権限ユーザーとして実行します:

C:\Users\Public\sym_portable_reboot_stage32.exe

ステージングログを確認:

type C:\Users\Public\sym_portable_launcher.log
type C:\Users\Public\sym_portable_stage.log

ステージングが成功した場合、worker ログに次のように表示されます:

STAGED_OK_REBOOT_TO_TRIGGER

マシンを再起動します。再起動後、Spooler サービスがペイロードを LocalSystem として起動し、次のタイトルのコマンドプロンプトを開きます:

SYSTEM_CMD_FROM_PORTABLE_REBOOT_LPE

復元

ステージャーはターゲットを上書きする前に次のバックアップを作成します:

C:\Users\Public\spoolsv.exe.orig.portable

公開用のワンクリック復元モードは含まれていません。テストでは、バックアップを同じマップされたセクタに raw 書き込みし、再起動することで復元しました。バイナリを公開する前に、安全な復元フローを追加し検証する必要があります。

既知の制約

  • 現在のステージャーは C:\Windows\System32\spoolsv.exe を対象としています。
  • OS ディスクは PGPwded.sys を通じて公開されている必要があります。Symantec のインストールだけでは不十分です。
  • C: が BitLocker で管理され、Symantec がディスクを未管理と報告するシステムでは、この経路によるエクスプロイトは期待できません。
  • 現在のターゲットファイルは単一エクステントでなければなりません。断片化があると worker は中断します。
  • 現在の PoC は実行をトリガーするために再起動が必要です。
  • 現在のペイロードは意図的に明らかです。可視の SYSTEM コマンドプロンプトを開きます。

免責事項

これは、許可されたテストと防御的検証のための研究コードです。所有していない、または評価する明示的な許可がないシステムでは実行しないでください。

ツールをダウンロード