Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-22077 — BYOVD exploitation framework para CVE-2022-22077 direcionado a RTCore64.sys. Demonstra roubo de token do kernel, escalonamento de privilégios para SYSTEM e integração de beacon C2 para operações de red team e pesquisa de segurança. | Kitploit
Ferramentas/GitHubGitHub/grisuno/cve-2022-22077
Escalada de PrivilégiosExploraçãoPós-ExploraçãoComando e ControleAprendizado e EducaçãoRed TeamingDesenvolvimento de PayloadsExploração de Binários
GitHubgrisuno/cve-2022-22077

CVE-2022-22077

BYOVD exploitation framework para CVE-2022-22077 direcionado a RTCore64.sys. Demonstra roubo de token do kernel, escalonamento de privilégios para SYSTEM e integração de beacon C2 para operações de red team e pesquisa de segurança.

5511há 11 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver RepositórioSite

✅ Framework de exploração CVE-2022-22077 RTCore64.sys:

image

Este documento fornece uma visão geral abrangente do framework de exploração CVE-2022-22077, um sofisticado kit de ataque BYOVD (Bring Your Own Vulnerable Driver) que tem como alvo a vulnerabilidade do driver RTCore64.sys. Este framework demonstra técnicas avançadas de exploração do kernel do Windows para fins educacionais e de pesquisa em segurança.

O material abordado inclui a base técnica da vulnerabilidade, a arquitetura do framework e a integração com o kit de ferramentas mais amplo LazyOwn RedTeam. Para análise detalhada da vulnerabilidade, consulte Análise de Vulnerabilidade. Para detalhes específicos de implementação de componentes individuais, consulte Framework de Exploração.

image

🚨 CVE-2022-22077 — MSI Center / Dragon Center — Leitura/Escrita Arbitrária de Memória via RTCore64.sys

CVE-2022-22077 é uma vulnerabilidade de alta gravidade (pontuação CVSS 7.8) que afeta o driver RTCore64.sys distribuído com os aplicativos MSI Center e Dragon Center. A vulnerabilidade decorre de interfaces IOCTL expostas que permitem que usuários não privilegiados realizem leituras e gravações arbitrárias de memória física, contornando efetivamente todos os mecanismos de segurança do kernel do Windows.

image

Principais Áreas de Impacto:

  • Escalação de privilégio local para SYSTEM
  • Capacidades de bypass de EDR/AV
  • Execução de código em modo kernel
  • Potencial de instalação de rootkit
image

Etapas

image

Etapa 1: Preparação do Ambiente

  • Arquivo: install.sh - Configura o ambiente de compilação cruzada mingw-w64
  • Arquivo: build.sh - Compila executáveis Windows a partir do host Linux
  • Integração: Configuração do framework LazyOwn via CVE-2022-22077.yaml

Etapa 2: Implantação Automatizada

  • Arquivo: payload.ps1 - Script PowerShell que lida com:
  • Validação de privilégio (SeLoadDriverPrivilege)
  • Verificações de compatibilidade com VBS/HVCI
  • Download do driver e exploit de servidor remoto
  • Criação e gerenciamento de serviço Windows

Etapa 3: Exploração do Kernel

  • Arquivo: exploit.c - Código nativo que implementa:
  • Comunicação com dispositivo RTCore64.sys
  • Extração do token do processo SYSTEM
  • Substituição do token do processo atual
  • Validação da escalada de privilégio
image

Arquitetura de Manipulação de Memória

O framework implementa o acesso à memória do kernel através de uma abordagem estruturada usando as vulnerabilidades do driver RTCore64.sys:

image

Artigo

descarga 2

As Crônicas do RTCore64: Quando Seu Ajustador de GPU se Torna um Assassino do Kernel (E Por Que Isso é um Recurso, Não um Bug)

Por: grisun0, Arquiteto Chefe do Caos do Kernel & Sussurrador de Drivers em Tempo Parcial - LazyOwn RedTeam

Leitura de 7 min · Publicado às 3:33 AM porque “HVCI? Nunca a conheci.”

“A melhor maneira de possuir um sistema é pedir permissão ao seu próprio driver — educadamente, com IOCTLs.” — grisun0, provavelmente enquanto fazia engenharia reversa do MSI Afterburner de cueca

Vamos pular a parte onde finjo que isso é normal.

Se você está lendo isso, você é:

  • Um red teamer que acabou de transformar RTCore64.sys em um backdoor do kernel enquanto tomava matcha,
  • Um blue teamer olhando para \.\RTCore64 no ProcMon pensando: “Por que minha GPU precisa ler o PsInitialSystemProcess?”,
  • Ou alguém que pesquisou no Google “como se tornar SYSTEM com um driver de jogo” e acabou aqui. (Spoiler: Não é apenas possível — é elegante.)

Bem-vindo ao LazyOwn RedTeam™, onde não contornamos a segurança — nós a convidamos para jantar e depois roubamos sua carteira.

Hoje, apresento a vocês RTCore64.sys — não um driver, não uma ferramenta, mas um exploit de kernel totalmente operacional disfarçado de utilitário para overclock da sua RTX 3090.

E sim — há um truque.

Spoiler: Ainda usa cmd.exe. Spoiler maior: Agora também usa beacon.exe. Spoiler ainda maior: Ambos estão rodando com privilégios NT AUTHORITY\SYSTEM, graças a um driver que achou que “acesso arbitrário à memória do kernel” era um recurso de qualidade de vida.

🕳️ O Que é RTCore64.sys? (Ou: “Como Transformar o MSI Afterburner em um Backdoor Ring 0”) Imagine instalar um driver para ajustar a voltagem da sua GPU… e acidentalmente se dar acesso total de leitura/gravação à memória do kernel.

Isto é CVE-2022–22077 — uma vulnerabilidade tão lindamente imprudente que faz o capcom.sys parecer uma bibliotecária tímida.

Enquanto capcom.sys pedia educadamente para executar seu callback, RTCore64.sys simplesmente entrega as chaves do reino — sem fazer perguntas.

“Aqui está um IOCTL. Escreva qualquer endereço. Leia qualquer valor. Divirta-se.” — MSI, provavelmente

E porque somos profissionais, não usamos DeviceIoControl aleatoriamente. Roubamos tokens SYSTEM, corrigimos estruturas EPROCESS e geramos shells SYSTEM — tudo antes de sua GPU atingir 70°C.

🔧 Como RTCore64.sys Funciona: Uma Sinfonia de IOCTLs e Impunidade

Deixe-me guiá-lo pelos cinco atos deste assalto digital:

  1. A Preparação: “Só Sou um Gamer, Oficial” Você baixa o MSI Afterburner para fazer overclock na sua GPU. Inofensivo, certo?

Errado.

Enterrado lá dentro está RTCore64.sys — um driver assinado e vulnerável que expõe IOCTLs como:

0x80002048 → Ler memória do kernel 0x8000204c → Escrever memória do kernel Sem validação. Sem verificações de sanidade. Apenas poder puro e sem filtro.

“Por que isolar quando se pode kernel?” — Equipe de Engenharia da MSI, 2019

  1. O Carregamento: “BYOVD? Mais Parece ‘Traga Seu Próprio PC Gamer’” Você nem precisa instalar o MSI Afterburner.

Basta:

sc create RTCore64 binPath=C:\Windows\Temp\RTCore64.sys type=kernel

sc start RTCore64

Boom. Acesso ao kernel desbloqueado.

Pré-requisito: SeLoadDriverPrivilege (que você já tem, porque você é bom nisso). Bônus: HVCI desabilitado (porque quem precisa de virtualização quando se tem estilo?).

  1. O Exploit: “Roubo de Token para Leigos (E Gênios)” Aqui está a sequência:

CreateFileW(L"\\.\RTCore64", ...) → Pegue o bilhete dourado. EnumDeviceDrivers() → Encontre a base do ntoskrnl.exe. Analise PsInitialSystemProcess do disco → Obtenha o offset. Leia o EPROCESS do SYSTEM → Roube seu token. Escreva o token no seu próprio processo → Parabéns, você é Deus. CreateProcessW(L"beacon.exe", ...) → Inicie seu payload como SYSTEM. Sem shellcode. Sem cadeias ROP. Apenas pura e simples manipulação de objetos do kernel.

  1. A Cobertura: “Logs? Que Logs?” wevtutil cl security

del C:\Windows\Temp\RTCore64.sys

sc delete RTCore64

Poof. Sumiu. Como um fantasma que fez overclock na sua RAM e desapareceu.

  1. O Exibicionismo: “Eu Dumper o LSASS com um Driver de Jogo” Depois que você é SYSTEM:
Baixar ferramenta