
このエクスプロイトは、CVE-2019-16098を再構築して悪用するものです。この脆弱性は、Micro-Star MSI Afterburner 4.6.2.15658(別名RTCore64.sysおよびRTCore32.sys)のドライバに存在し、任意の認証ユーザーが任意のメモリ、I/Oポート、MSRに対して読み書きを可能にします。ハードコードされたNtoskrnl.exeのベースアドレスを使用する代わりに、動的に計算し、フィールドオフセットを再計算しました。
このエクスプロイトは、CVE-2019-16098を再構築して利用するものです。この脆弱性は、ドライバーMicro-Star MSI Afterburner 4.6.2.15658(別名RTCore64.sysおよびRTCore32.sys)に存在し、認証されたすべてのユーザーが任意のメモリ、I/Oポート、MSRに対して読み取りおよび書き込みを可能にします。Ntoskrnl.exeのハードコードされたベースアドレスではなく、動的に計算し、新しいバージョンのWindows向けにすべてのオフセットを再計算しました。EPROCESS構造体は、プロセスのプロセスオブジェクトとして機能する不透明な構造体であり、PsInitialSystemProcessグローバル変数はシステムプロセスのプロセスオブジェクトを指します。したがって、PsInitialSystemProcessアドレスのオフセットを計算するには、動的に計算したNtoskrnl.exeのベースアドレスが必要であり、その後、システムトークンを窃取して権限昇格するために必要なEPROCESS構造体内のすべてのフィールドを計算しました。これらの署名済みドライバーは、Microsoftのドライバー署名ポリシーをバイパスして悪意のあるコードを展開するためにも使用される可能性があります。
https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05
教育目的のみに使用してください。