Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-22077 — CVE-2022-22077 é uma vulnerabilidade de alta gravidade (pontuação CVSS 7.8) que afeta o driver RTCore64.sys distribuído com o MSI Center. | Kitploit
Ferramentas/GitHubGitHub/grisuno/cve-2022-22077
Escalada de PrivilégiosExploraçãoPós-ExploraçãoComando e ControleAprendizado e EducaçãoRed TeamingDesenvolvimento de PayloadsExploração de Binários
GitHubgrisuno/cve-2022-22077

CVE-2022-22077

CVE-2022-22077 é uma vulnerabilidade de alta gravidade (pontuação CVSS 7.8) que afeta o driver RTCore64.sys distribuído com o MSI Center.

Ver Repositório
55há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

✅ Framework de exploração CVE-2022-22077 RTCore64.sys:

image

Este documento fornece uma visão geral abrangente do framework de exploração CVE-2022-22077, um sofisticado kit de ataque BYOVD (Bring Your Own Vulnerable Driver) que tem como alvo a vulnerabilidade do driver RTCore64.sys. Este framework demonstra técnicas avançadas de exploração do kernel do Windows para fins educacionais e de pesquisa em segurança.

O material abordado inclui a base técnica da vulnerabilidade, a arquitetura do framework e a integração com o kit de ferramentas mais amplo LazyOwn RedTeam. Para análise detalhada da vulnerabilidade, consulte Análise de Vulnerabilidade. Para detalhes específicos de implementação de componentes individuais, consulte Framework de Exploração.

image

🚨 CVE-2022-22077 — MSI Center / Dragon Center — Leitura/Escrita Arbitrária de Memória via RTCore64.sys

CVE-2022-22077 é uma vulnerabilidade de alta gravidade (pontuação CVSS 7.8) que afeta o driver RTCore64.sys distribuído com os aplicativos MSI Center e Dragon Center. A vulnerabilidade decorre de interfaces IOCTL expostas que permitem que usuários não privilegiados realizem leituras e gravações arbitrárias de memória física, contornando efetivamente todos os mecanismos de segurança do kernel do Windows.

image

Principais Áreas de Impacto:

  • Escalação de privilégio local para SYSTEM
  • Capacidades de bypass de EDR/AV
  • Execução de código em modo kernel
  • Potencial de instalação de rootkit
image

Etapas

image

Etapa 1: Preparação do Ambiente

  • Arquivo: install.sh - Configura o ambiente de compilação cruzada mingw-w64
  • Arquivo: build.sh - Compila executáveis Windows a partir do host Linux
  • Integração: Configuração do framework LazyOwn via CVE-2022-22077.yaml

Etapa 2: Implantação Automatizada

  • Arquivo: payload.ps1 - Script PowerShell que lida com:
  • Validação de privilégio (SeLoadDriverPrivilege)
  • Verificações de compatibilidade com VBS/HVCI
  • Download do driver e exploit de servidor remoto
  • Criação e gerenciamento de serviço Windows

Etapa 3: Exploração do Kernel

  • Arquivo: exploit.c - Código nativo que implementa:
  • Comunicação com dispositivo RTCore64.sys
  • Extração do token do processo SYSTEM
  • Substituição do token do processo atual
  • Validação da escalada de privilégio
image

Arquitetura de Manipulação de Memória

O framework implementa o acesso à memória do kernel através de uma abordagem estruturada usando as vulnerabilidades do driver RTCore64.sys:

image

Artigo

descarga 2

As Crônicas do RTCore64: Quando Seu Ajustador de GPU se Torna um Assassino do Kernel (E Por Que Isso é um Recurso, Não um Bug)

Por: grisun0, Arquiteto Chefe do Caos do Kernel & Sussurrador de Drivers em Tempo Parcial - LazyOwn RedTeam

Leitura de 7 min · Publicado às 3:33 AM porque “HVCI? Nunca a conheci.”

“A melhor maneira de possuir um sistema é pedir permissão ao seu próprio driver — educadamente, com IOCTLs.” — grisun0, provavelmente enquanto fazia engenharia reversa do MSI Afterburner de cueca

Vamos pular a parte onde finjo que isso é normal.

Se você está lendo isso, você é:

  • Um red teamer que acabou de transformar RTCore64.sys em um backdoor do kernel enquanto tomava matcha,
  • Um blue teamer olhando para \.\RTCore64 no ProcMon pensando: “Por que minha GPU precisa ler o PsInitialSystemProcess?”,
  • Ou alguém que pesquisou no Google “como se tornar SYSTEM com um driver de jogo” e acabou aqui. (Spoiler: Não é apenas possível — é elegante.)

Bem-vindo ao LazyOwn RedTeam™, onde não contornamos a segurança — nós a convidamos para jantar e depois roubamos sua carteira.

Hoje, apresento a vocês RTCore64.sys — não um driver, não uma ferramenta, mas um exploit de kernel totalmente operacional disfarçado de utilitário para overclock da sua RTX 3090.

E sim — há um truque.

Spoiler: Ainda usa cmd.exe. Spoiler maior: Agora também usa beacon.exe. Spoiler ainda maior: Ambos estão rodando com privilégios NT AUTHORITY\SYSTEM, graças a um driver que achou que “acesso arbitrário à memória do kernel” era um recurso de qualidade de vida.

🕳️ O Que é RTCore64.sys? (Ou: “Como Transformar o MSI Afterburner em um Backdoor Ring 0”) Imagine instalar um driver para ajustar a voltagem da sua GPU… e acidentalmente se dar acesso total de leitura/gravação à memória do kernel.

Isto é CVE-2022–22077 — uma vulnerabilidade tão lindamente imprudente que faz o capcom.sys parecer uma bibliotecária tímida.

Enquanto capcom.sys pedia educadamente para executar seu callback, RTCore64.sys simplesmente entrega as chaves do reino — sem fazer perguntas.

“Aqui está um IOCTL. Escreva qualquer endereço. Leia qualquer valor. Divirta-se.” — MSI, provavelmente

E porque somos profissionais, não usamos DeviceIoControl aleatoriamente. Roubamos tokens SYSTEM, corrigimos estruturas EPROCESS e geramos shells SYSTEM — tudo antes de sua GPU atingir 70°C.

🔧 Como RTCore64.sys Funciona: Uma Sinfonia de IOCTLs e Impunidade

Deixe-me guiá-lo pelos cinco atos deste assalto digital:

  1. A Preparação: “Só Sou um Gamer, Oficial” Você baixa o MSI Afterburner para fazer overclock na sua GPU. Inofensivo, certo?

Errado.

Enterrado lá dentro está RTCore64.sys — um driver assinado e vulnerável que expõe IOCTLs como:

0x80002048 → Ler memória do kernel 0x8000204c → Escrever memória do kernel Sem validação. Sem verificações de sanidade. Apenas poder puro e sem filtro.

“Por que isolar quando se pode kernel?” — Equipe de Engenharia da MSI, 2019

  1. O Carregamento: “BYOVD? Mais Parece ‘Traga Seu Próprio PC Gamer’” Você nem precisa instalar o MSI Afterburner.

Basta:

sc create RTCore64 binPath=C:\Windows\Temp\RTCore64.sys type=kernel

sc start RTCore64

Boom. Acesso ao kernel desbloqueado.

Pré-requisito: SeLoadDriverPrivilege (que você já tem, porque você é bom nisso). Bônus: HVCI desabilitado (porque quem precisa de virtualização quando se tem estilo?).

  1. O Exploit: “Roubo de Token para Leigos (E Gênios)” Aqui está a sequência:

CreateFileW(L"\\.\RTCore64", ...) → Pegue o bilhete dourado. EnumDeviceDrivers() → Encontre a base do ntoskrnl.exe. Analise PsInitialSystemProcess do disco → Obtenha o offset. Leia o EPROCESS do SYSTEM → Roube seu token. Escreva o token no seu próprio processo → Parabéns, você é Deus. CreateProcessW(L"beacon.exe", ...) → Inicie seu payload como SYSTEM. Sem shellcode. Sem cadeias ROP. Apenas pura e simples manipulação de objetos do kernel.

  1. A Cobertura: “Logs? Que Logs?” wevtutil cl security

del C:\Windows\Temp\RTCore64.sys

sc delete RTCore64

Poof. Sumiu. Como um fantasma que fez overclock na sua RAM e desapareceu.

  1. O Exibicionismo: “Eu Dumper o LSASS com um Driver de Jogo” Depois que você é SYSTEM:

tasklist /m mimilib.dll

eventcreate /t INFORMATION /id 1 /l APPLICATION /d “sekurlsa::logonpasswords”

type C:\Windows\System32\mimilsa.log

→ Hashes de Admin de Domínio? Conferido. → Senhas em texto plano? Conferido. → Golden Tickets? Já estão chegando.

🛠️ Por que RTCore64.sys é o Canivete Suíço do Red Teamer

  • ✅ Driver Assinado — Bypassa a Verificação de Assinatura de Driver (até a Microsoft revogá-lo — o que fez, mas quem está verificando?).
  • ✅ Sem HVCI? Sem Problema — Funciona perfeitamente em sistemas sem segurança baseada em virtualização.
  • ✅ Leitura/Gravação Arbitrária do Kernel — Leia PsInitialSystemProcess, escreva tokens, corrija callbacks — o céu é o limite.
  • ✅ Pegada Mínima — Apenas um .sys e um .exe minúsculo. Sem PowerShell, sem .NET, sem complicação.
  • ✅ Mina de Ouro Educacional — Quer aprender DKOM, BYOVD ou impersonação de token? Este é seu laboratório.

🎭 Mas Espere — Tem Mais: O Ecossistema LazyOwn

RTCore64.sys não é um lobo solitário. É um nó no LazyOwn RedTeam Framework — um ecossistema modular, extensível e ligeiramente desequilibrado de ferramentas ofensivas.

Imagine isto:

Gere shellcode com ShadowLink. Ofusque-o com LazyAddons. Entregue-o via roubo de token do RTCore64.sys. Execute-o como SYSTEM via CreateProcessW. Tudo orquestrado a partir de um C2 que parece um download do Steam. E a melhor parte? É tudo open-source. Porque transparência é a melhor opsec.

🎁 A SURPRESA: Um Beacon com uma GPU

👉 Veja em ação (mentalmente, porque não estou filmando isso às 4 AM) brincadeira, pegue a pipoca e assista:

https://www.youtube.com/shorts/V2tqH53LRIw

Sim. Isso é um beacon.exe do Windows:

Gerado via roubo de token do RTCore64.sys Rodando como NT AUTHORITY\SYSTEM Relatando de volta ao seu C2 Tudo enquanto o Gerenciador de Tarefas diz “Parece normal para mim” E nem está rodando como admin. É simplesmente bom assim.

🛡️ Detecção? Aqui está Como Pegá-lo (Para Blue Teams)

Não sou apenas um red teamer. Sou um red teamer responsável. Então aqui vai inteligência gratuita:

🔍 Regra YARA (IOC Básico)

yara

rule RTCore64_Based_Kernel_Exploit {

meta:

author = “LazyOwn BlueTeam”

description = “Detects RTCore64.sys exploitation via known IOCTLs and patterns”

license = “GPLv3”

strings:

$driver_name = “RTCore64.sys” ascii wide

$ioctl_read = { 80 00 20 48 } // 0x80002048

$ioctl_write = { 80 00 20 4C } // 0x8000204c

$create_device = “CreateFileW” ascii

$device_path = “\\.\RTCore64” ascii wide

$token_steal = “PsInitialSystemProcess” ascii

condition:

all of them

}

🕵️ Alertas Heurísticos

Procure por:

RTCore64.sys carregado fora de C:\Program Files (x86)\MSI Afterburner
Chamadas DeviceIoControl com 0x80002048 ou 0x8000204c Mudanças de token de processo de baixo privilégio para SYSTEM sc create ou sc start direcionados a RTCore64 PsInitialSystemProcess sendo lido da memória do kernel Se você vir essa combinação? Você foi RTCore’ado.

⚠️ Aviso Legal (Porque a Realidade Tem Advogados)

Esta ferramenta é disponibilizada apenas para propósitos educacionais e red teaming ético.

Não a use em sistemas que você não possui ou para os quais não tem permissão explícita para testar.

O uso indevido pode resultar em:

Ser demitido Ser processado Sua GPU desenvolver um complexo de divindade A Microsoft revogar a assinatura do seu driver (novamente) Sua mãe perguntar por que você está “hackeando o governo” de novo Não assumo nenhuma responsabilidade. Você está por conta própria, cowboy.

🔗 Links (Porque Compartilhar é Poder)

  • 📓 Wiki: https://deepwiki.com/grisuno/CVE-2022-22077
  • 🐙 GitHub: https://github.com/grisuno/CVE-2022-22077
  • 🧠 LazyOwn Framework: https://github.com/grisuno/LazyOwn
  • 🌐 Web: https://grisuno.github.io/LazyOwn/
  • 🎥 Demo: https://www.youtube.com/shorts/V2tqH53LRIw (insira mentalmente filmagem épica de exploit de kernel)
  • 📓 Wiki: https://deepwiki.com/grisuno/blacksandbeacon
  • 📰 Blog: https://medium.com/@lazyown.redteam/black-sand-beacon-when-your-linux-box-starts-whispering-to-c2-in-aes-256-cfb-and-no-one-n notices-105ca5ed9547
  • 🎤 Podcast: https://www.podbean.com/eas/pb-qe42t-198ee9d
  • 🐙 GitHub: https://github.com/grisuno/beacon
  • 🐙 GitHub: https://github.com/grisuno/LazyOwn
  • 🩸 Patreon: https://www.patreon.com/c/LazyOwn
  • 🐙 GitHub: https://github.com/grisuno/CVE-2022-22077
  • 🧠 LazyOwn Framework: https://github.com/grisuno/LazyOwn
  • 🌐 Web: https://grisuno.github.io/LazyOwn/
  • 📰 Blog: https://medium.com/@lazyown.redteam
  • 🎥 Videolog: https://youtu.be/spgLpv3XkiA
  • 🧪 QuantumVault: https://quantumvault.pro/landing
  • 🧑‍💻 HTB: https://app.hackthebox.com/users/1998024

🔚 Considerações Finais: Fique Afiado, Fique Sorrateiro e Nunca Confie em um Ajustador de GPU

Ferramentas como RTCore64.sys não existem para quebrar sistemas — mas para revelar sua fragilidade.

Para treinar defensores. Para testar a lógica de detecção. Para tornar seu PC gamer o dispositivo mais perigoso da rede.

Então vá em frente. Aprenda. Teste. Quebre coisas (eticamente).

E lembre-se:

A melhor segurança é aquela que faz você questionar se sua placa de vídeo está conspirando contra você.

🔐 grisun0, assinando — de um depurador de kernel, provavelmente dentro da VRAM da sua GPU.

CVE-2022–22077

BYOVD Token Impersonation RTCore64.sys Kernel Exploitation Red Teaming LazyOwn

P.S. Se sua GPU começar a fazer overclock sozinha às 3 AM… de nada. 🚀

🔗 [ DEMO NO YOUTUBE ]

🔗 CVE-2022-22077 no NVD

🔗 https://medium.com/@lazyown.redteam/the-rtcore64-chronicles-when-your-gpu-tuner-becomes-a-kernel-assassin-and-why-thats-a-feature-7ba63a285d36

🔗 https://www.loldrivers.io/drivers/e32bc3da-4db1-4858-a62c-6fbe4db6afbd/

🔗 https://github.com/grisuno/beacon

🔗 https://github.com/grisuno/LazyOwn/

Python Shell Script Flask License: GPL v3

ko-fi

Baixar ferramenta
  • ☕ Ko-fi: https://ko-fi.com/grisuno (Compre-me um café. Vou usá-lo para financiar mais exploits de kernel.)