
Brute Ratel C4 BOF que explora uma condição de corrida de symlink no registro do Windows Accessibility ATConfig para escalar privilégios para SYSTEM ao escrever valores arbitrários de registro HKLM.
Minha reimplementação em BOF para Brute Ratel C4 do port do exploit RegPwn por Filip Dragovic (@Wh04m1001) / MDSec ActiveBreach.
Esta é uma reimplementação em BOF para BRc4 mais desleixada da reimplementação em BOF para CS do Flangvik, RegPwnBOF, do exploit C# original. Todo o crédito pela pesquisa de vulnerabilidade e pelo exploit continua sendo de Filip Dragovic e MDSec.
Explora uma condição de corrida de symlink no registro do mecanismo Windows Accessibility ATConfig para gravar valores arbitrários em chaves protegidas do registro HKLM a partir de um contexto de usuário normal (Escalação de Privilégio Local).
Tem como alvo Windows 11 25H2/24H2, Windows 10 21H2 e Windows Server 2016/2019/2022 anteriores ao patch de março de 2026.
AVISO: Este exploit bloqueia a estação de trabalho como parte da condição de corrida.
O ImagePath do serviço msiserver (Windows Installer). Este serviço é executado como SYSTEM e pode ser iniciado por usuários normais.
badger> coffexec c:\maldev\projects\RegPwnBRc4BOF\regpwn.x64.o C:\JustAnotherPath\badger.exe SYSTEM\ControlSet001\Services\msiserver ImagePath
Requer x86_64-w64-mingw32-gcc (compilador cruzado MinGW-w64).
make # compilar BOF (regpwn.x64.o)
make test # compilar EXE autônomo (regpwn.x64.exe)
make clean
Apenas x64.