
이 익스플로잇은 Micro-Star MSI Afterburner 4.6.2.15658(일명 RTCore64.sys 및 RTCore32.sys) 드라이버에 존재하는 CVE-2019-16098을 재구성하고 악용하며, 이는 모든 인증된 사용자가 임의의 메모리, I/O 포트 및 MSR에 읽고 쓸 수 있게 합니다. 하드코딩된 Ntoskrnl.exe 기본 주소 대신, 기본 주소를 동적으로 계산하고 필드 오프셋을 다시 계산했습니다.
이 익스플로잇은 Micro-Star MSI Afterburner 4.6.2.15658(일명 RTCore64.sys 및 RTCore32.sys) 드라이버에 있는 CVE-2019-16098을 재구성하고 악용합니다. 이 드라이버는 인증된 모든 사용자가 임의의 메모리, I/O 포트 및 MSR을 읽고 쓸 수 있도록 허용합니다. Ntoskrnl.exe의 하드코딩된 기본 주소 대신 동적으로 계산했으며 새 버전의 Windows에 맞게 모든 오프셋을 다시 계산했습니다. EPROCESS 구조는 프로세스의 프로세스 개체 역할을 하는 불투명 구조이며, PsInitialSystemProcess 전역 변수는 시스템 프로세스의 프로세스 개체를 가리킵니다. 따라서 PsInitialSystemProcess 주소의 오프셋을 계산하려면 동적으로 계산한 Ntoskrnl.exe 기본 주소가 필요하며, 그 후 시스템 토큰을 탈취하고 권한을 상승시키는 데 필요한 EPROCESS 구조 내의 모든 필드를 계산했습니다. 이러한 서명된 드라이버는 Microsoft 드라이버 서명 정책을 우회하여 악성 코드를 배포하는 데에도 사용될 수 있습니다.
https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05
교육 목적으로만 사용하세요.