Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE — 이 익스플로잇은 Micro-Star MSI Afterburner 4.6.2.15658(일명 RTCore64.sys 및 RTCore32.sys) 드라이버에 존재하는 CVE-2019-16098을 재구성하고 악용하며, 이는 모든 인증된 사용자가 임의의 메모리, I/O 포트 및 MSR에 읽고 쓸 수 있게 합니다. 하드코딩된 Ntoskrnl.exe 기본 주소 대신, 기본 주소를 동적으로 계산하고 필드 오프셋을 다시 계산했습니다. | Kitploit
도구/GitHubGitHub/offensive-panda/nt-authority-system-context-rtcore
Privilege EscalationVulnerability AnalysisExploitationLearning & EducationBinary Exploitation
GitHuboffensive-panda/nt-authority-system-context-rtcore

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

이 익스플로잇은 Micro-Star MSI Afterburner 4.6.2.15658(일명 RTCore64.sys 및 RTCore32.sys) 드라이버에 존재하는 CVE-2019-16098을 재구성하고 악용하며, 이는 모든 인증된 사용자가 임의의 메모리, I/O 포트 및 MSR에 읽고 쓸 수 있게 합니다. 하드코딩된 Ntoskrnl.exe 기본 주소 대신, 기본 주소를 동적으로 계산하고 필드 오프셋을 다시 계산했습니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
3492년 전Kitploit 검토 완료

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

이 익스플로잇은 Micro-Star MSI Afterburner 4.6.2.15658(일명 RTCore64.sys 및 RTCore32.sys) 드라이버에 있는 CVE-2019-16098을 재구성하고 악용합니다. 이 드라이버는 인증된 모든 사용자가 임의의 메모리, I/O 포트 및 MSR을 읽고 쓸 수 있도록 허용합니다. Ntoskrnl.exe의 하드코딩된 기본 주소 대신 동적으로 계산했으며 새 버전의 Windows에 맞게 모든 오프셋을 다시 계산했습니다. EPROCESS 구조는 프로세스의 프로세스 개체 역할을 하는 불투명 구조이며, PsInitialSystemProcess 전역 변수는 시스템 프로세스의 프로세스 개체를 가리킵니다. 따라서 PsInitialSystemProcess 주소의 오프셋을 계산하려면 동적으로 계산한 Ntoskrnl.exe 기본 주소가 필요하며, 그 후 시스템 토큰을 탈취하고 권한을 상승시키는 데 필요한 EPROCESS 구조 내의 모든 필드를 계산했습니다. 이러한 서명된 드라이버는 Microsoft 드라이버 서명 정책을 우회하여 악성 코드를 배포하는 데에도 사용될 수 있습니다.

https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05

코드 흐름

  • RTCORE64 읽기 및 쓰기 작업에 필요한 구조를 정의합니다.
  • Ntoskrnl.exe의 기본 주소를 계산했습니다.
  • PsInitialSystemProcess의 오프셋과 주소를 계산했습니다.
  • EPROCESS 구조에서 필요한 필드(Token, UniqueProcessId, ActiveProcessLinks)의 오프셋을 계산했습니다.
  • 디바이스 개체를 사용하여 System 프로세스의 토큰을 탈취하고 씁니다.
  • System 컨텍스트로 권한을 상승시킵니다.

사용법

  • Visual Studio 2019로 프로그램을 빌드하고 컴파일합니다.
  • 컴파일된 바이너리를 실행하기 전에 서비스를 시작합니다.
  • 서비스를 생성하는 명령을 실행합니다 (sc create RTCORE64 binPath="Path of Driver File" type=kernel)
  • 서비스를 시작합니다 (sc start RTCORE64)
  • 컴파일된 바이너리를 실행하고 NT-AUTHORITY\SYSTEM 권한을 얻습니다.

참고

  • Windows 11 23H2, 릴리스 ID 2009, 빌드 번호 22621.3447, 메이저 버전 10에서 테스트되었습니다.
  • 새 릴리스 및 빌드 번호는 다른 오프셋을 가질 수 있습니다.
  • 이 코드는 Ntoskrnl.exe의 기본 주소를 얻기 위해 PPLKiller 기술을 활용합니다.

면책 조항

교육 목적으로만 사용하세요.

참고 자료

  • https://github.com/Barakat/CVE-2019-16098
  • https://github.com/RedCursorSecurityConsulting/PPLKiller
도구 다운로드