Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-62737-lab — Eleva um processo Windows de baixo privilégio para SYSTEM por meio de uma cadeia ROP de troca de token auxiliada por gdb, demonstrando o CVE-2026-62737 em um ambiente QEMU somente de laboratório. | Kitploit
Ferramentas/GitHubGitHub/davidcarliez/cve-2026-62737-lab
Escalada de PrivilégiosExploraçãoDepuradoresDesenvolvimento de PayloadsExploração de Binários
GitHubdavidcarliez/cve-2026-62737-lab

cve-2026-62737-lab

Eleva um processo Windows de baixo privilégio para SYSTEM por meio de uma cadeia ROP de troca de token auxiliada por gdb, demonstrando o CVE-2026-62737 em um ambiente QEMU somente de laboratório.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
210há 29 diasAinda não revisado

CVE-2026-62737: do crash ao SYSTEM com auxílio de laboratório

Uma continuação do writeup original do CVE-2026-62737 (ExecutionContext.sys chamada indireta arbitrária no kernel). Ele transforma o PoC de crash em uma cadeia funcional de troca de token que executa cmd.exe como SYSTEM, mas apenas em um laboratório onde um depurador fornece endereços e escreve a cadeia ROP na memória do kernel. Isso não é um exploit independente.

O que ele faz

  1. Abre o dispositivo ExecutionContext por meio do proxy KLoader como um usuário de baixo privilégio.
  2. Inicializa um ExecutionContext (0x22EC40) e enfileira uma tarefa (0x22AC54) cujo Callback é um pivot de ROP no kernel.
  3. Um script gdb (patch_rop.py) escreve uma cadeia ROP de troca de token em ExecutionContext .data e captura o RSP/RBP no momento do pivot por meio de um breakpoint de hardware.
  4. Uma thread observadora de curta duração desperta o worker do kernel (callback de saída 0x226C5C); a cadeia troca nosso token pelo do SYSTEM, restaura a pilha do kernel e retorna para o dispatcher do driver para que o worker sobreviva.

Arquivos

Requisitos

  • Windows 11 25H2 com o kernel 10.0.26100.8875 (os RVAs dos gadgets são específicos da compilação).
  • Uma VM com um stub gdb do QEMU (gdbserver tcp::1234), um guest agent e uma pasta compartilhada host/guest montada como Z:.
  • Uma conta de baixo privilégio que possa abrir \\.\kloader\{9C0B898D-6275-48EC-81B4-E5EDBE44B535}.
  • MinGW-w64 (x86_64-w64-mingw32-gcc) e gdb no host.

Compilação

root@kitploit:~
x86_64-w64-mingw32-gcc -O2 -municode -o exploit.exe exploit.c
x86_64-w64-mingw32-gcc -O2 -o modlist.exe modlist.c

Execução (a cada boot)

  1. Obtenha as bases atualizadas: ./ga.py 'Z:\modlist.exe' (após copiar modlist.exe para a pasta compartilhada)

  2. Atualize os scripts: ./refresh_bases.sh

  3. Copie exploit.exe e modlist.exe para a pasta compartilhada.

  4. Inicie o exploit como o usuário de baixo privilégio: exploit.exe <nt> <ec> <ec+0x10A00>. Ele grava seu PID em Z:\lab_pid.txt e aguarda por Z:\go_lab.txt.

  5. Anexe o gdb, apontando LAB_PID_FILE para a cópia no host de lab_pid.txt:

    root@kitploit:~
    LAB_PID_FILE=/path/to/shared/lab_pid.txt \
      gdb -q -ex 'target remote :1234' -ex 'set pagination off' -x patch_rop.py
    

    Digite continue no prompt do gdb.

Offsets (kernel 26100.8875)

Por que isso não é um exploit independente

  • O callback é executado em uma thread de sistema do kernel com CR3 do sistema; ROP em memória de usuário é impossível e não existe alias de kernel via MDL.
  • Um exploit real precisa de um vazamento de endereço do kernel (nt/ec) e de uma forma de colocar a cadeia na memória do kernel. Ambos estão ausentes nesta compilação.
  • O RSP no momento do pivot é capturado por um breakpoint do gdb; um exploit real precisaria de uma cadeia residente na pilha ou de um gadget que salve o RSP.

Licença

MIT, veja LICENSE.

Baixar ferramenta
ArquivoFinalidade
exploit.cExploit de laboratório: init + enfileiramento + espera pelo patch do gdb + verificação de token + execução do cmd.
patch_rop.pyScript gdb: localiza nosso EPROCESS, escreve a cadeia ROP e arma o breakpoint de pivot.
trace_rop.pyMesma configuração, mas executa a cadeia passo a passo para depuração.
refresh_bases.shAtualiza as bases nt/ec por boot nos scripts gdb a partir da saída do modlist.exe.
modlist.cImprime a base do ntoskrnl / ExecutionContext por boot (oráculo de KASLR do laboratório).
ga.pyExecuta comandos dentro da VM do laboratório por meio do guest agent do QEMU.
  • Libere o exploit: touch /path/to/shared/go_lab.txt

  • Após ~15 s, Z:\lab_exploit_out.txt deve mostrar system=1 e Z:\lab_shell_out.txt deve conter nt authority\system.

  • ItemValor
    ROP pivot (full)nt + 0x6A6A40
    pop rcx; retnt + 0x28843A
    pop rdx; retnt + 0x2FECD2
    mov [rcx], rdx; retnt + 0x3BC6A7
    retnt + 0x20043B
    pop rsp; retnt + 0x2006C4
    PsInitialSystemProcessnt + 0xFC6AF0
    _EPROCESS.Token0x248
    _EPROCESS.UniqueProcessId0x1D0
    _EPROCESS.ActiveProcessLinks0x1D8