
CVE-2020-17103 adaptado para C2 com split-binary SYSTEM callback
Versão modificada de Nightmare-Eclipse/MiniPlasma (CVE-2020-17103) adaptada para uso C2.
O PoC original é executado apenas a partir do disco. Esta versão é executada inteiramente da memória via execute-assembly, com uma abordagem de binário dividido para evitar detecção.
Esta ferramenta é fornecida apenas para fins de teste de segurança autorizados e educacionais. O uso desta ferramenta contra sistemas sem permissão explícita por escrito é ilegal e antiético. O autor não assume qualquer responsabilidade por uso indevido ou danos causados por esta ferramenta. Sempre obtenha a devida autorização antes de realizar qualquer teste de segurança.
Assembly.Location)Environment.Exit() que matam o processo hospedeiroC:\ProgramData (acessível tanto por contexto de usuário quanto SYSTEM)csc /platform:x64 /optimize /out:runner.bin MiniRunner.cs
msbuild MiniPlasma.sln /p:Configuration=Release
NOTA: runner.bin deve ser compilado primeiro - ele é incorporado ao executável principal durante a compilação.
execute-assembly MiniPlasma-Runner.exe C:\Path\To\payload.exe
Sem argumentos, o padrão é conhost.exe.
sc start cldflt se não estiver em execução)Apenas o MiniRunner toca no disco (~5KB) como wermgr.exe dentro de um diretório temporário em C:\ProgramData. Limpo automaticamente após a execução. O exploit principal nunca toca no disco.