Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-21338-Exploit — Exploit de prova de conceito para CVE-2024-21338, uma vulnerabilidade de escalonamento de privilégios no driver AppLocker do Windows (appid.sys) usada pelo grupo Lazarus como 0day. Obtém leitura/escrita no kernel através de requisições IOCTL manipuladas e manipulação de PreviousMode. | Kitploit
Ferramentas/GitHubGitHub/mistyfir/cve-2024-21338-exploit
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoPapers e PesquisaAprendizado e EducaçãoExploração de Binários
GitHubmistyfir/cve-2024-21338-exploit

CVE-2024-21338-Exploit

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

74há 4 mesesAinda não revisado

Exploit de prova de conceito para CVE-2024-21338, uma vulnerabilidade de escalonamento de privilégios no driver AppLocker do Windows (appid.sys) usada pelo grupo Lazarus como 0day. Obtém leitura/escrita no kernel através de requisições IOCTL manipuladas e manipulação de PreviousMode.

Compartilhar

Exploit CVE-2024-21338

Descrição do Projeto

Este é um POC para CVE-2024-21338, uma vulnerabilidade de elevação de privilégio no driver Windows AppLocker (appid.sys), que foi explorada como 0day pelo grupo Lazarus para escalada local de privilégios no Windows.

Contexto da Vulnerabilidade

CVE-2024-21338 é uma vulnerabilidade de elevação de privilégio divulgada na Patch Tuesday da Microsoft em 13 de fevereiro de 2024. Foi explorada pelo grupo hacker Lazarus para obter acesso ao kernel e implantar o rootkit FudModule.

A vulnerabilidade existe no código de controle 0x22A018 do driver appid.sys. Um atacante pode acioná-la enviando uma requisição IOCTL especialmente criada, realizando chamadas de callback arbitrárias e, por fim, obtendo acesso de leitura e escrita ao kernel.

Princípio da Vulnerabilidade

Localização da Vulnerabilidade

alt text

A vulnerabilidade está na função AppHashComputeImageHashInternal do driver appid.sys. AipDeviceIoControlDispatch não verifica corretamente o PreviousMode ao processar a requisição 0x22A018, permitindo que um processo em modo de usuário acione uma função de callback em modo kernel.

Processo de Exploração

  1. Obter privilégio de Local Service: A vulnerabilidade requer privilégio de Local Service para acessar o dispositivo \\Device\\AppID. Portanto, a ferramenta primeiro encontra e faz impersonate do processo Local Service.

  2. Construir requisição IOCTL: A ferramenta constrói uma requisição IOCTL especialmente criada, contendo um ponteiro de função controlável e parâmetros.

  3. Acionar a vulnerabilidade: Enviando a requisição IOCTL, a vulnerabilidade é acionada, chamando uma função gadget no kernel, modificando o campo PreviousMode da thread atual de modo de usuário para modo kernel.

  4. Obter acesso de leitura/escrita ao kernel: Após modificar o PreviousMode, um processo em modo de usuário pode usar NtReadVirtualMemory e NtWriteVirtualMemory para ler e escrever em qualquer memória do kernel.

Estrutura do Projeto

Modo de Uso

Compilação

Compile o projeto com Visual Studio 2026. É necessário suporte ao Windows SDK e compilador C++.

Execução

  1. Ative o serviço Application Identity em um sistema Windows sem patch (ex.: Windows 10 1709).

  2. Execute o arquivo compilado com privilégios de administrador.

  3. A ferramenta localizará automaticamente o processo Local Service e fará impersonate dele.

  4. A ferramenta carregará o driver appid.sys e construirá a requisição IOCTL para acionar a vulnerabilidade.

  5. Após acionar a vulnerabilidade com sucesso, a ferramenta solicitará o endereço e valor do kernel a serem modificados, permitindo modificar a memória do kernel.

Aviso Legal

Este projeto é apenas para fins educacionais e de pesquisa. Não deve ser usado para atividades ilegais.

Referências

  1. Elevação de Privilégio no Driver Windows AppLocker (CVE-2024-21338)

  2. Lazarus e o Rootkit FudModule: Além do BYOVD com um Zero-Day de Admin para Kernel

  3. Aviso de Segurança da Microsoft CVE-2024-21338

Baixar ferramenta
Nome do ArquivoDescrição
main.cppFunção principal, controle do fluxo de exploração
CVE-2024-21338.hDeclarações de estruturas e funções relacionadas à exploração
CVE-2024-21338.cppImplementação das funções de pré-condição para exploração
export_func.hDeclarações de funções exportadas
gadget_search.cppImplementação da busca por gadgets do kernel
Native.hDefinições da API nativa (Native API)
PE.hFunções utilitárias para processamento de arquivos PE