
CVE-2022-22077은 MSI Center와 함께 배포되는 RTCore64.sys 드라이버에 영향을 미치는 높은 심각도의 취약점(CVSS 점수 7.8)입니다.
이 문서는 CVE-2022-22077 익스플로잇 프레임워크에 대한 포괄적인 개요를 제공합니다. 이 프레임워크는 RTCore64.sys 드라이버 취약점을 대상으로 하는 정교한 BYOVD (Bring Your Own Vulnerable Driver) 공격 툴킷입니다. 이 프레임워크는 교육 및 보안 연구 목적으로 고급 Windows 커널 익스플로잇 기술을 시연합니다.
다루는 내용에는 취약점의 기술적 기반, 프레임워크의 아키텍처, 그리고 더 넓은 LazyOwn RedTeam 툴킷과의 통합이 포함됩니다. 자세한 취약점 분석은 취약점 분석을 참조하세요. 개별 구성 요소의 구체적인 구현 세부 사항은 익스플로잇 프레임워크를 참조하세요.
CVE-2022-22077은 MSI Center 및 Dragon Center 애플리케이션과 함께 배포되는 RTCore64.sys 드라이버에 영향을 미치는 높은 심각도의 취약점(CVSS 점수 7.8)입니다. 이 취약점은 노출된 IOCTL 인터페이스로 인해 발생하며, 권한이 없는 사용자가 임의의 물리적 메모리 읽기 및 쓰기를 수행할 수 있게 하여 모든 Windows 커널 보안 메커니즘을 효과적으로 우회합니다.
이 프레임워크는 RTCore64.sys 드라이버 취약점을 활용하여 구조화된 접근 방식을 통해 커널 메모리 액세스를 구현합니다.
작성자: grisun0, 커널 카오스 수석 설계자 겸 파트타임 드라이버 위스퍼러 - LazyOwn RedTeam
7분 읽기 · 오전 3:33 게시, 왜냐하면 "HVCI? 본 적도 없어요."
"시스템을 장악하는 가장 좋은 방법은 자신의 드라이버에게 예의 바르게 IOCTL로 허락을 구하는 것입니다." — grisun0, 아마 속옷만 입고 MSI Afterburner를 리버스 엔지니어링하면서 한 말
이게 정상인 척하는 부분은 건너뛰죠.
이 글을 읽고 있다면, 당신은 아마:
LazyOwn RedTeam™에 오신 것을 환영합니다. 여기서 우리는 보안을 우회하지 않습니다. 초대해서 저녁을 먹인 다음 지갑을 훔칩니다.
오늘 소개할 것은 RTCore64.sys입니다. 드라이버도, 도구도 아닌, RTX 3090 오버클러킹 유틸리티로 위장한 완전한 기능의 커널 익스플로잇입니다.
그리고 네, 반전이 있습니다.
스포일러: 여전히 cmd.exe를 사용합니다. 더 큰 스포일러: 이제 beacon.exe도 사용합니다. 더 더 큰 스포일러: 둘 다 "임의 커널 메모리 액세스"를 편의 기능으로 생각한 드라이버 덕분에 NT AUTHORITY\SYSTEM 권한으로 실행 중입니다.
🕳️ RTCore64.sys란? (또는: "MSI Afterburner를 Ring 0 백도어로 바꾸는 방법") GPU 전압을 조정하기 위해 드라이버를 설치했다고 상상해보세요... 그리고 실수로 커널 메모리에 대한 전체 읽기/쓰기 액세스 권한을 얻는 겁니다.
이것이 CVE-2022–22077입니다. 너무나 아름답게 무모해서 capcom.sys가 부끄러운 사서함처럼 보이게 만드는 취약점입니다.
capcom.sys가 정중하게 콜백 실행을 요청하는 반면, RTCore64.sys는 질문도 없이 왕국의 열쇠를 건네줍니다.
"여기 IOCTL이 있습니다. 아무 주소나 쓰세요. 아무 값이나 읽으세요. 마음껏 하세요." — MSI, 아마
그리고 우리는 전문가이므로 DeviceIoControl을 무작정 호출하지 않습니다. SYSTEM 토큰을 훔치고, EPROCESS 구조를 패치하고, SYSTEM 셸을 생성합니다. GPU가 70°C에 도달하기도 전에요.
이 디지털 강도의 다섯 막을 살펴보겠습니다.
틀렸습니다.
내부에는 RTCore64.sys — 서명된 취약한 드라이버가 있으며, 다음과 같은 IOCTL을 노출합니다.
0x80002048 → 커널 메모리 읽기 0x8000204c → 커널 메모리 쓰기 검증도, 정합성 검사도 없습니다. 그저 날것 그대로의, 필터링되지 않은 힘뿐입니다.
"샌드박스가 필요한 이유가 뭡니까? 커널이면 되죠." — MSI 엔지니어링 팀, 2019
그냥:
sc create RTCore64 binPath=C:\Windows\Temp\RTCore64.sys type=kernel
sc start RTCore64
빵. 커널 액세스 잠금 해제.
전제 조건: SeLoadDriverPrivilege (이미 가지고 있습니다, 당신이 그만큼 잘하기 때문이죠). 보너스: HVCI 비활성화 (스타일이 있는데 가상화가 필요할까요?).
CreateFileW(L"\\.\RTCore64", ...) → 황금 티켓을 잡습니다. EnumDeviceDrivers() → ntoskrnl.exe 베이스를 찾습니다. 디스크에서 PsInitialSystemProcess를 파싱 → 오프셋을 얻습니다. SYSTEM의 EPROCESS를 읽습니다 → 토큰을 훔칩니다. 자신의 프로세스에 토큰을 씁니다 → 축하합니다, 당신은 신입니다. CreateProcessW(L"beacon.exe", ...) → 페이로드를 SYSTEM으로 실행합니다. 셸코드도, ROP 체인도 없습니다. 순수하고 때묻지 않은 커널 객체 조작입니다.
del C:\Windows\Temp\RTCore64.sys
sc delete RTCore64
휘. 사라졌습니다. RAM을 오버클럭하고 사라진 유령처럼.
tasklist /m mimilib.dll
eventcreate /t INFORMATION /id 1 /l APPLICATION /d “sekurlsa::logonpasswords”
type C:\Windows\System32\mimilsa.log
→ 도메인 관리자 해시? 확인. → 평문 비밀번호? 확인. → 골든 티켓? 곧 갑니다.
RTCore64.sys는 외로운 늑대가 아닙니다. LazyOwn RedTeam 프레임워크의 노드입니다. 모듈식이고, 확장 가능하며, 약간 정신나간 공격 도구 생태계입니다.
이것을 상상해보세요:
ShadowLink으로 셸코드 생성. LazyAddons로 난독화. RTCore64.sys 토큰 도난을 통해 전달. CreateProcessW로 SYSTEM으로 실행. 모두 Steam 다운로드처럼 보이는 C2에서 조율됩니다. 그리고 가장 좋은 점은? 모든 것이 오픈 소스입니다. 투명성이 최고의 작전 보안이기 때문입니다.
👉 직접 확인해보세요 (정신적으로, 새벽 4시에 이걸 찍고 있지는 않으니까) 농담입니다, 팝콘 들고 보세요:
https://www.youtube.com/shorts/V2tqH53LRIw
네. Windows beacon.exe입니다:
RTCore64.sys 토큰 도난을 통해 생성됨 NT AUTHORITY\SYSTEM으로 실행 중 C2로 콜백 모든 과정에서 작업 관리자는 "정상으로 보입니다"라고 말함 게다가 관리자로 실행되는 것도 아닙니다. 그냥 그렇게 좋습니다.
저는 단순한 레드 팀원이 아닙니다. 책임감 있는 레드 팀원입니다. 그래서 무료 정보를 드립니다.
yara
rule RTCore64_Based_Kernel_Exploit {
meta:
author = “LazyOwn BlueTeam”
description = “Detects RTCore64.sys exploitation via known IOCTLs and patterns”
license = “GPLv3”
strings:
$driver_name = “RTCore64.sys” ascii wide
$ioctl_read = { 80 00 20 48 } // 0x80002048
$ioctl_write = { 80 00 20 4C } // 0x8000204c
$create_device = “CreateFileW” ascii
$device_path = “\\.\RTCore64” ascii wide
$token_steal = “PsInitialSystemProcess” ascii
condition:
all of them
}
다음을 확인하세요:
C:\Program Files (x86)\MSI Afterburner\ 외부에서 로드된 RTCore64.sys 0x80002048 또는 0x8000204c를 사용한 DeviceIoControl 호출 낮은 권한에서 SYSTEM으로의 프로세스 토큰 변경 RTCore64를 대상으로 하는 sc create 또는 sc start 커널 메모리에서 PsInitialSystemProcess가 읽히는 경우 이 조합이 보인다면? RTCore 당한 것입니다.
이 도구는 교육 및 윤리적 레드 팀 목적으로만 공개됩니다.
소유하지 않거나 명시적 테스트 허가가 없는 시스템에서 사용하지 마십시오.
오용 시 다음과 같은 결과가 발생할 수 있습니다:
해고 고소 GPU에 신 콤플렉스 생김 Microsoft가 드라이버 서명을 다시 철회 어머니가 왜 또 "정부 해킹"을 하냐고 물음 저는 어떠한 책임도 지지 않습니다. 당신의 몫입니다, 카우보이.
RTCore64.sys와 같은 도구는 시스템을 망가뜨리기 위해 존재하는 것이 아니라, 시스템의 취약함을 드러내기 위해 존재합니다.
방어자를 훈련시키고, 탐지 로직을 테스트하고, 게이밍 PC를 네트워크에서 가장 위험한 장치로 만들기 위해서입니다.
그러니 나아가세요. 배우세요. 테스트하세요. (윤리적으로) 망가뜨리세요.
그리고 기억하세요:
최고의 보안은 그래픽 카드가 당신을 상대로 음모를 꾸미고 있는지 의심하게 만드는 종류입니다.
🔐 grisun0, 서명 마무리 — 커널 디버거에서, 아마 GPU의 VRAM 안에서.
BYOVD 토큰 가장 RTCore64.sys 커널 익스플로잇 레드 팀 LazyOwn
추신: GPU가 새벽 3시에 스스로 오버클러킹하기 시작한다면... 천만에요. 🚀
🔗 CVE-2022-22077 on NVD
🔗 https://www.loldrivers.io/drivers/e32bc3da-4db1-4858-a62c-6fbe4db6afbd/
🔗 https://github.com/grisuno/beacon