Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2019-9702_Symantec_Encryption_Desktop_LPE_PoC — Prova de Conceito (PoC) de Escalação de Privilégio Local para abrir um shell SYSTEM para o CVE-2019-9702 no Symantec Encryption Desktop. | Kitploit
Ferramentas/GitHubGitHub/davidcarliez/cve-2019-9702_symantec_encryption_desktop_lpe_poc
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoPós-ExploraçãoTestes de PenetraçãoDesenvolvimento de PayloadsExploração de Binários
GitHubdavidcarliez/cve-2019-9702_symantec_encryption_desktop_lpe_poc

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2019-9702_Symantec_Encryption_Desktop_LPE_PoC

Prova de Conceito (PoC) de Escalação de Privilégio Local para abrir um shell SYSTEM para o CVE-2019-9702 no Symantec Encryption Desktop.

Ver Repositório
11há 1 mêsAinda não revisado

Prova de Conceito (PoC) de escalada de privilégio local do Symantec Encryption Desktop PGPwded.sys

Este repositório contém uma prova de conceito para um caminho de escalada de privilégio local no filtro de armazenamento PGPwded.sys do Symantec Encryption Desktop, baseado em uma primitiva de leitura/escrita bruta de disco de baixo privilégio.

A PoC foi desenvolvida e testada contra o Symantec Encryption Desktop Pro 10.4.2 MP3. Outras versões não foram testadas com esta implementação.

O trabalho foi inspirado e baseia-se na pesquisa pública original de Kyriakos Economou / Nettitude, agora LRQA Nettitude:

  • CVE-2019-9702: Escalada de Privilégio Local no Symantec Encryption Desktop - Explorando uma Vulnerabilidade de Leitura/Escrita Arbitrária de Disco Rígido sobre NTFS

O artigo deles descreve a verificação de acesso ao dispositivo PGPwded.sys, a ideia de injeção em processo PGP confiável, os IOCTLs de leitura/escrita bruta e as abordagens de exploração baseadas em NTFS. Esta PoC concentra-se em uma variante de sobrescrita de binário de serviço acionada por reinicialização e inclui um utilitário de pré-verificação somente leitura.

Conteúdo do repositório

root@kitploit:~
src/
  sym_portable_launcher.c      # single-EXE launcher; embeds and drops the staging worker
  portable_stage_worker.c      # injected worker; maps C:, opens PGPwded, stages payload
  spooler_payload.c            # service payload run by Spooler as LocalSystem after reboot
  sym_portable_precheck.c      # single-EXE read-only precheck launcher
  precheck_worker.c            # injected read-only diagnostic worker
  *_bytes.h                    # generated embedded payload/worker byte arrays

tools/
  sym_target_diag_lite.cmd     # wrapper script for collecting target diagnostics

O que o exploit faz

O exploit de estágio de reinicialização é um único executável Windows de 32 bits descartado. Em alto nível:

  1. O usuário de baixo privilégio executa o launcher a partir de um caminho gravável normal, por exemplo C:\Users\Public.
  2. O launcher localiza o diretório de instalação do Symantec PGP Desktop.
  3. O launcher descarta uma DLL de worker incorporada de 32 bits em %TEMP%.
  4. O launcher inicia ou usa um executável confiável do PGP Desktop e injeta o worker nesse processo.
  5. O worker abre \\.\PGPwdef de dentro do caminho da imagem do processo PGP confiável.
  6. O worker mapeia C:\Windows\System32\spoolsv.exe para sua extensão NTFS e calcula o setor de disco subjacente.
  7. O worker descobre qual objeto de disco PGP \Device\000000xx mapeia para aquele setor C: usando o IOCTL de leitura bruta.
  8. O worker faz backup do binário atual do Spooler para C:\Users\Public\spoolsv.exe.orig.portable.
  9. O worker sobrescreve bruscamente os setores que suportam spoolsv.exe com um payload de serviço LocalSystem incorporado.
  10. Após a reinicialização, o serviço Spooler do Windows inicia como LocalSystem e executa o payload.
  11. O payload abre um prompt de comando visível do SYSTEM na sessão de console ativa.

A pré-verificação somente leitura segue o mesmo caminho de processo confiável, mas usa apenas o IOCTL de leitura bruta. Ela não sobrescreve arquivos e não prepara o exploit.

Compilação

Compile a partir de um host Linux com MinGW-w64 instalado:

root@kitploit:~
make

Saídas esperadas:

root@kitploit:~
bin/sym_portable_reboot_stage32.exe  # exploit/stager
bin/sym_portable_precheck32.exe      # read-only precheck

Uso da pré-verificação

Execute a pré-verificação primeiro. Ela tem como objetivo responder se as condições atuais do exploit estão presentes sem modificar arquivos protegidos.

root@kitploit:~
C:\Users\Public\sym_portable_precheck32.exe
notepad C:\Users\Public\sym_portable_precheck.log

Um alvo viável deve terminar com:

root@kitploit:~
[OK] current reboot exploit conditions

Se o log não mostrar PGP PDOs legíveis, ou nenhuma correspondência de setor C:, não execute o exploit. Isso geralmente significa que o disco do SO não é gerenciado/instrumentado pelo Symantec WDE.

Para um relatório de alvo mais completo, copie os dois arquivos abaixo para o mesmo diretório e execute o wrapper CMD:

root@kitploit:~
sym_target_diag_lite.cmd
sym_portable_precheck32.exe

Em seguida, execute:

root@kitploit:~
C:\Users\Public\sym_target_diag_lite.cmd
notepad C:\Users\Public\sym_target_diag_lite.log

Uso do exploit

Execute o exploit apenas em sistemas onde você está autorizado a modificar arquivos protegidos do sistema e onde a pré-verificação foi aprovada.

Copie o stager para um caminho gravável e execute-o como o usuário de baixo privilégio:

root@kitploit:~
C:\Users\Public\sym_portable_reboot_stage32.exe

Verifique os logs de preparação:

root@kitploit:~
type C:\Users\Public\sym_portable_launcher.log
type C:\Users\Public\sym_portable_stage.log

Se a preparação for bem-sucedida, o log do worker contém:

root@kitploit:~
STAGED_OK_REBOOT_TO_TRIGGER

Reinicie a máquina. Após a reinicialização, o serviço Spooler deve iniciar o payload como LocalSystem e abrir um prompt de comando intitulado:

root@kitploit:~
SYSTEM_CMD_FROM_PORTABLE_REBOOT_LPE

Restauração

O stager cria este backup antes de sobrescrever o alvo:

root@kitploit:~
C:\Users\Public\spoolsv.exe.orig.portable

Um modo de restauração pública com um clique não está incluído. Durante os testes, a restauração foi realizada escrevendo o backup bruto sobre os mesmos setores mapeados e reiniciando. Um fluxo de restauração seguro deve ser adicionado e validado antes de publicar os binários.

Limitações conhecidas

  • O stager atual tem como alvo C:\Windows\System32\spoolsv.exe.
  • O disco do SO deve estar exposto através de PGPwded.sys; apenas uma instalação do Symantec não é suficiente.
  • Sistemas onde C: é gerenciado pelo BitLocker e o Symantec relata o disco como não gerenciado não devem ser exploráveis por este caminho.
  • O arquivo alvo atual deve ser de extensão única; o worker aborta em caso de fragmentação.
  • A PoC atual requer uma reinicialização para acionar a execução.
  • O payload atual é intencionalmente óbvio: ele abre um prompt de comando visível do SYSTEM.

Aviso legal

Este é um código de pesquisa para testes autorizados e validação defensiva. Não o execute em sistemas que você não possui ou para os quais não tenha permissão explícita para avaliar.

Baixar ferramenta