Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-3464-AsIO3-LPE — CVE-2025-3464: ASUS AsIO3.sys용 LPE 익스플로잇 | Kitploit
도구/GitHubGitHub/jeffaf/cve-2025-3464-asio3-lpe
Privilege EscalationVulnerability AnalysisExploitationLearning & EducationBinary Exploitation
GitHubjeffaf/cve-2025-3464-asio3-lpe

CVE-2025-3464-AsIO3-LPE

CVE-2025-3464: ASUS AsIO3.sys용 LPE 익스플로잇

저장소 보기
1037개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-3464-AsIO3-LPE

CVE-2025-3464: 권한 없는 LPE 익스플로잇 for ASUS AsIO3.sys - TOCTOU 인증 우회 + PreviousMode 감소

CVE-2025-3464: AsIO3.sys 로컬 권한 상승

이 익스플로잇은 Windows 11 22H2 이하에서만 작동합니다. Microsoft는 PreviousMode 관련 문제를 수정했습니다.

ASUS AsIO3.sys 드라이버에 대한 로컬 권한 상승 익스플로잇. NT AUTHORITY\SYSTEM 권한 획득

image

개요

이 익스플로잇은 인증 우회(CVE-2025-3464)와 감소 프리미티브를 연결하여 모든 로컬 사용자에서 SYSTEM으로 권한을 상승시킵니다.

속성값
CVECVE-2025-3464
유형로컬 권한 상승
드라이버AsIO3.sys (ASUS)
테스트 환경Windows 11 22H2 (빌드 22621)

취약점

CVE-2025-3464 - TOCTOU를 통한 인증 우회

AsIO3.sys 드라이버는 실행 파일 경로에 AsusCertService가 포함되어 있는지 확인하고 SHA256 해시를 검증하여 호출 프로세스를 인증합니다. 이 검사는 NTFS 하드 링크를 사용한 Time-of-Check-Time-of-Use(TOCTOU) 경쟁 조건에 취약합니다.

공격 흐름:

  1. AsusCertService가 포함된 경로에 익스플로잇 실행 파일을 가리키는 하드 링크 생성
  2. 하드 링크를 통해 자식 프로세스 생성 (프로세스 이미지 경로가 부분 문자열 검사를 통과함)
  3. 하드 링크를 AsusCertService.exe를 가리키도록 변경
  4. 자식 프로세스가 장치 핸들 열기
  5. 공격자가 제어하는 프로세스에 인증 부여됨

참고: 드라이버는 부분 문자열 일치를 통해 경로에 AsusCertService가 포함되었는지만 확인합니다. 모든 사용자 쓰기 가능 경로(예: C:\Users\Public\AsusCertService\)에서 작동하므로 관리자 권한 없이도 악용 가능합니다.

감소 프리미티브 (IOCTL 0xA0402450)

드라이버는 사용자 제어 포인터에 대해 ObfDereferenceObject를 호출하는 IOCTL을 노출합니다. 이는 (ObjectPtr - 0x30)에서 8바이트 원자적 감소를 수행하여 임의 감소 프리미티브를 제공합니다.

PreviousMode를 통한 악용:

  • NtQuerySystemInformation(SystemHandleInformationEx)를 통해 KTHREAD 주소 유출
  • 대상: KTHREAD + 0x232 (PreviousMode 필드)
  • PreviousMode를 1(UserMode)에서 0(KernelMode)으로 감소
  • PreviousMode=0이 되면 NtReadVirtualMemory/NtWriteVirtualMemory로 커널 메모리에 접근 가능
  • EPROCESS 목록을 탐색하여 SYSTEM 토큰 탈취
  • 셸 실행 전에 PreviousMode를 1로 복원

사용법

root@kitploit:~
# 컴파일 (Linux 크로스 컴파일)
x86_64-w64-mingw32-gcc -O2 -o AsIO3_FullExploit.exe AsIO3_FullExploit.c -lntdll -lshlwapi

대상에서 실행 (AsIO3.sys가 로드되어 있어야 함)

AsIO3_FullExploit.exe

사전 요구 사항:

  • AsIO3.sys 드라이버 로드됨 (ASUS Armoury Crate, AI Suite 등과 함께 제공)
  • AsusCertService.exe 접근 가능 (일반적인 ASUS 설치 경로 검색)

구조체 오프셋 (Windows 11 22H2)

KTHREAD + 0x232 = PreviousMode KTHREAD + 0x220 = Process (EPROCESS 포인터) EPROCESS + 0x440 = UniqueProcessId EPROCESS + 0x448 = ActiveProcessLinks EPROCESS + 0x4B8 = Token

참고: 오프셋은 버전별로 다릅니다. 대상 Windows 빌드에 맞게 확인하세요. Windows 23H2에서는 PREVIOUS_MODE_MISMATCH (0x1f9) 오류가 발생합니다. 이러한 PreviousMode 트릭에 대한 완화 조치입니다.

기술적 참고 사항

  • KTHREAD+0x232에서 8바이트 감소는 인접 필드(UserAffinityPrimaryGroup, BasePriority)에 영향을 미칩니다.
  • 중요: CreateProcess 또는 사용자 모드 주소 공간 작업을 호출하기 전에 PreviousMode를 반드시 1로 복원해야 합니다.
  • PreviousMode 복원에 실패하면 프로세스 생성 중 nt!PspLocateInPEManifest에서 BSOD가 발생합니다.

참고 자료

  • https://blog.talosintelligence.com/decrement-by-one-to-rule-them-all/
  • ASUS Armoury Crate / AI Suite 드라이버 구성 요소

면책 조항

이 코드는 승인된 보안 연구 및 교육 목적으로만 제공됩니다. 소유하고 있거나 명시적 테스트 허가를 받은 시스템에서만 사용하십시오. 컴퓨터 시스템에 대한 무단 접근은 불법입니다.

도구 다운로드