Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-21508_POC — Prova de conceito para CVE-2026-21508, demonstrando um ataque de sequestro de DLL no Windows 11 que eleva privilégios ao carregar uma DLL maliciosa no WUDFHost.exe. | Kitploit
Ferramentas/GitHubGitHub/0xc4r/cve-2026-21508_poc
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoDesenvolvimento de PayloadsExploração de Binários
GitHub0xc4r/cve-2026-21508_poc

CVE-2026-21508_POC

Prova de conceito para CVE-2026-21508, demonstrando um ataque de sequestro de DLL no Windows 11 que eleva privilégios ao carregar uma DLL maliciosa no WUDFHost.exe.

Ver Repositório
2914há 6 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Prova de conceito para CVE-2026-21508

Para mais informações, consulte: https://0xc4r.github.io/posts/CVE-2026-21508

Descrição:

A prova de conceito consiste em um simples script batch e um projeto DLL:

  • A DLL será usada para realizar o ataque de DLL hijacking e, principalmente, executará as seguintes ações quando carregada por WUDFHost.exe:
    1. Executa RevertToSelf() para interromper a impersonação e retornar ao status privilegiado.
    2. Faz algo como exemplo. Neste caso, eu lanço uma instância elevada do cmd.exe (na sessão 0) para que uma execução bem-sucedida possa ser facilmente identificada verificando com o Process Explorer (ou qualquer outra ferramenta de sua preferência) se o cmd.exe foi iniciado por WUDFHost.exe
  • o arquivo batch SETUP.bat será usado apenas para copiar a DLL para a pasta correta e criar as chaves de registro necessárias para acionar o WUDFHost.exe a carregar a DLL criada.
  • Há também uma imagem .jpg no POC que será copiada por SETUP.bat para o caminho do pen drive USB que você especificar como primeiro argumento, garantindo que pelo menos uma imagem .jpg esteja no USB.

Como usar:

Como usuário sem privilégios, faça:

  1. Extraia o POC em uma pasta de sua escolha.
  2. Compile o projeto como release
  3. Certifique-se de que um pen drive USB esteja conectado ao computador.
  4. Execute SETUP.bat com o primeiro argumento sendo o caminho do pen drive USB conectado ao computador onde alps.jpg será copiado, ex.: SETUP.bat F:\ (garantindo que pelo menos uma imagem .jpg esteja no USB.)
  5. A vulnerabilidade é acionada quando "C:\Program Files (x86)\Windows Media Player\wmplayer.exe" é iniciado. Portanto, se ainda não estiver configurado, configure o Windows Media Player para o usuário atual (você pode usar as configurações recomendadas padrão). Observe que isso não requer privilégios de administrador; basta seguir o instalador quando SETUP.bat iniciar "C:\Program Files (x86)\Windows Media Player\wmplayer.exe".

Observação: a prova de conceito foi testada e desenvolvida para Windows 11.

Microsoft CVE-2026-21508: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21508

Baixar ferramenta