
Exploração de LPE no Windows para CVE-2024-30804
Este é um PoC para Elevação de Privilégio Local (LPE) que explora o driver AsInsHelp64.sys. Ele abusa de um driver legítimo e assinado da ASUS para mapear memória física e sobrescrever tokens do kernel, eventualmente obtendo privilégios de NT AUTHORITY\SYSTEM.
AsInsHelp64.sys (Relacionado ao ASUS Fan Xpert < v.10013)AsInsHelp64.sys deve estar carregado.!process 0 0 Systemdq <System_EPROCESS>+4b8 L1Execute o compilado. O programa solicitará as informações do Sistema.

Abra o WinDbg e execute o seguinte comando para encontrar o processo System:
!process 0 0 System
Copie o endereço após PROCESS e o valor de DirBase(CR3)

Use o endereço encontrado no passo anterior para ler o valor do Token.
dq <System_EPROCESS_Address>+4b8 L1
A ferramenta localizará seu processo no kernel, sobrescreverá o token e abrirá um novo CMD.
whoami
https://github.com/DriverHunter/Win-Driver-EXP/tree/main/CVE-2024-30804