
PoC de LPE para Windows que explora o driver AsInsHelp64.sys por meio de leitura/gravação arbitrária de memória física para sobrescrever tokens do kernel e obter privilégios SYSTEM.
Este é um PoC para Local Privilege Escalation (LPE) que explora o driver AsInsHelp64.sys.
Ele abusa de um driver ASUS legítimo e assinado para mapear memória física e sobrescrever tokens do kernel, obtendo por fim privilégios NT AUTHORITY\SYSTEM.
AsInsHelp64.sys (Relacionado ao ASUS Fan Xpert < v.10013)AsInsHelp64.sys deve estar carregado.!process 0 0 Systemdq <System_EPROCESS>+4b8 L1Execute o compilado. O programa solicitará as informações do System. image
Abra o WinDbg e execute o seguinte comando para encontrar o processo System:
!process 0 0 System
Copie o endereço após PROCESS e o valor de DirBase(CR3) image image
Use o endereço encontrado no passo anterior para ler o valor do Token.
dq <System_EPROCESS_Address>+4b8 L1
image image
A ferramenta localizará seu processo no kernel, sobrescreverá o token e abrirá um novo CMD.
whoami
image
https://github.com/DriverHunter/Win-Driver-EXP/tree/main/CVE-2024-30804