Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-36981-Kernel-EoP-PoC — Data do projeto: fev de 2026 / Vulnerabilidade de corrupção de memória no driver de kernel do MiniTool. Demonstra uma primitiva de escrita arbitrária no kernel assistida por depurador, que pode ser aproveitada para escalonamento de privilégios. | Kitploit
Ferramentas/GitHubGitHub/canomer/cve-2026-36981-kernel-eop-poc
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoDepuradoresFuzzingAnálise de MalwareExploração de Binários
GitHubcanomer/cve-2026-36981-kernel-eop-poc

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-36981-Kernel-EoP-PoC

Data do projeto: fev de 2026 / Vulnerabilidade de corrupção de memória no driver de kernel do MiniTool. Demonstra uma primitiva de escrita arbitrária no kernel assistida por depurador, que pode ser aproveitada para escalonamento de privilégios.

Ver Repositório
228há 4 mesesAinda não revisado

CVE-2026-36981-Kernel-EoP-PoC

Condição de write-what-where no kernel dentro do driver de kernel pwdrvio.sys da MiniTool. Demonstra uma primitiva de escrita arbitrária no kernel assistida por depurador que pode ser aproveitada para escalonamento de privilégios.

  • 2026-02-09 Fornecedor notificado
  • 2026-03-05 Fornecedor reconheceu
  • 2026-03-05 CVE solicitado à MITRE
  • 2026-05-10 Divulgação pública após período de divulgação coordenada de 90 dias

https://github.com/user-attachments/assets/ac81d7ce-0be7-40a5-9334-c54350e6e30e

Escrita Arbitrária no Kernel → Escalonamento Local de Privilégios (LPE) Severidade: ALTA
Pontuação CVSS 3.1: 7.8 (LPE) String do Vetor CVSS:

  • LPE: CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

    • primitiva de escrita arbitrária no kernel assistida por depurador que pode ser aproveitada para escalonamento de privilégios.
    • Explorável via primitiva write-what-where no offset 0x1641 do driver
    • Requer ferramentas de depuração de kernel para exploração confiável
    • Confirmado no Windows 10 Build 19045.6466

Pré-requisitos do Ataque:

  • Acesso local ao sistema alvo
  • Conta de usuário padrão (não administrador)
  • MiniTool instalado ou desinstalado (driver pwdrvio.sys carregado)

Resultados da Exploração: LPE - Escalonamento de privilégios assistido por depurador demonstrado (NT AUTHORITY / SYSTEM), comprometimento completo do sistema

Linha do Tempo da Descoberta da Vulnerabilidade

Fuzzing Inicial e Descoberta de BSOD

Data: 5 de fevereiro de 2026
Atividade: Fuzzing sistemático de drivers de kernel usando fuzzer Python personalizado

Processo de Descoberta:

  1. Seleção do Alvo:

    • Enumerou drivers de kernel instalados na VM do Windows 10
    • Identificou pwdrvio.sys como o driver mais antigo (timestamp: 16 de junho de 2009)
    • Arquivo do driver: C:\Windows\System32\drivers\pwdrvio.sys
    • Objeto de dispositivo: \\.\PartitionWizardDiskAccesser\0
  2. Fuzzing Inicial:

    • Desenvolveu fuzzer Python usando ctypes para interface com o driver
    • Enviou dados aleatórios via WriteFile/DeviceIoControl para o dispositivo do driver
    • Resultado: Múltiplas Telas Azuis da Morte (BSOD)
  3. Ativação do Verifier:

    • Habilitou o Driver Verifier para detecção aprimorada de falhas ```cmd verifier /standard /driver pwdrvio.sys

Configuração do Verificador: ``` Verifier Flags: 0x001209bb Standard Flags Enabled: [X] Special pool [X] Force IRQL checking
[X] Pool tracking [X] I/O verification [X] Deadlock detection [X] DMA checking [X] Security checks [X] Miscellaneous checks [X] DDI compliance checking

### Configuração de Depuração de Kernel com WinDbg
**Data:** 5 a 6 de fevereiro de 2026  
**Atividade:** Estabelecido ambiente de depuração de kernel para análise de causa raiz

**Procedimento de Configuração:**

1. **Configuração da Porta Serial do VMware:**   ```
VMware Workstation Pro → VM Settings
├─ Add Hardware → Serial Port
├─ Connection: "Use named pipe"
├─ Path: \\.\pipe\com_1
├─ End: "This is the server"
└─ I/O Mode: "Yield CPU on poll" ✓
  1. Configuração do Sistema Operacional Convidado: ```cmd REM Administrator Command Prompt bcdedit /debug on bcdedit /dbgsettings serial debugport:1 baudrate:115200 shutdown /r /t 0

  2. Conexão WinDbg do Host: ``` WinDbg → File → Attach to Kernel ├─ Port: \.\pipe\com_1 ├─ Baud Rate: 115200 ├─ Pipe: ✓ └─ Reconnect: ✓

    Result: "Kernel Debugger connection established."

Análise de Causa Raiz - Descoberta de Escrita Arbitrária

Data: 6 de fevereiro de 2026
Atividade: Identificada primitiva de escrita arbitrária no kernel

Etapas da Análise:

  1. Análise do Módulo: ``` 1: kd> lm m pwdrvio start end module name fffff805315f0000 fffff805315f8000 pwdrvio (Jun 16 2009)

    1: kd> !drvobj pwdrvio 2 Driver object (fffff805`XXXXXXXX) is for: \Driver\pwdrvio

    DriverEntry: fffff805315f6008 DriverUnload: fffff805315f1060

    Dispatch Routines: [00] IRP_MJ_CREATE fffff805315f108c [02] IRP_MJ_CLOSE fffff805315f12f8 [03] IRP_MJ_READ fffff805315f16c4 [04] IRP_MJ_WRITE fffff805315f1564 ← Target [0e] IRP_MJ_DEVICE_CONTROL fffff805`315f1404

  2. Descoberta de Instruções Vulneráveis:

    Defina um ponto de interrupção no manipulador de escrita: ``` 1: kd> bp pwdrvio+0x1641 1: kd> g

    Breakpoint 0 hit pwdrvio+0x1641: fffff805`315f1641 498943f0 mov qword ptr [r11-10h],rax

Descoberta Crítica: Primitiva de escrita arbitrária identificada!

  • A instrução escreve o ponteiro do kernel (RAX) no endereço [R11-0x10]
  • R11 é carregado do quadro da pilha: mov r11, qword ptr [rbp+0xB8h]
  • Nenhuma validação é realizada no endereço de destino
  1. Análise do Estado dos Registradores: ``` 0: kd> r rax=fffff805315f1364 ← Kernel code pointer r11=ffffe60f84c38750 ← Destination address (controlled via stack) rbp=ffffe60f84c38610 ← IRP stack frame

    0: kd> dq @rbp+0xB8 L1 ffffe60f84c386c8 ffffe60f84c38750 ← R11 loaded from here

Análise de UAF para Escrita Arbitrária

Data: 6 a 7 de fevereiro de 2026
Atividade: Rastreou a vulnerabilidade de User-After-Free para condição de write-what-where

Cadeia de Corrupção de Memória:

  1. Alocação de IRP: ``` 0: kd> !pool @rbp Pool page ffffe60f84c38610 region is Special pool *ffffe60f84c38000 size: 1f0 data: ffffe60f84c38e10 (NonPaged) *Irp+ Pooltag Irp+ : I/O verifier allocated IRP packets

  2. Relação de Buffer: ``` 0: kd> r rsi rsi=ffffe60f828df900 ← User buffer location

    0: kd> ? @rbp - @rsi Evaluate expression: 35823344 = 00000000`02229ef0 ← 35MB difference!

Análise: O buffer do usuário NÃO é diretamente acessível a partir do quadro RBP

  • O RBP aponta para a estrutura IRP no pool do kernel
  • O buffer do usuário está em uma região de memória diferente
  • O deslocamento RBP+0xB8 não aponta para o buffer controlado pelo usuário
  1. Condição de Use-After-Free:

    O driver mantém ponteiros pendentes na estrutura IRP: ```c // Ghidra decompilation (pwdrvio+0x1564) longlong lVar1 = *(longlong *)(param_2 + 0xb8); // Load from IRP

    // No validation! lVar5 = IoBuildAsynchronousFsdRequest(...);

    // Write to [lVar1 - 0x10] *(code **)(lVar3 + -0x10) = FUN_00011364; // Arbitrary write!

Desenvolvimento de Escalação de Privilégios Local

Data: 7 a 8 de fevereiro de 2026
Atividade: Desenvolvida técnica de roubo de token

Estratégia de Exploração:

Objetivo: Sobrescrever o token do processo atual com o token de SYSTEM

Estrutura EPROCESS do Windows:``` +0x000 Pcb : _KPROCESS ... +0x4b8 Token : _EX_FAST_REF ← Token pointer location

**Procedimento de Roubo de Token:**
Baixar ferramenta