
Este exploit reconstrói e explora a CVE-2019-16098, presente no driver Micro-Star MSI Afterburner 4.6.2.15658 (também conhecido como RTCore64.sys e RTCore32.sys), que permite a qualquer usuário autenticado ler e gravar em memória arbitrária, portas de I/O e MSRs. Em vez de usar um endereço base hardcoded do Ntoskrnl.exe, calculei-o dinamicamente e recalculei os offsets dos campos.
Este exploit reconstrói e explora o CVE-2019-16098 que está no driver Micro-Star MSI Afterburner 4.6.2.15658 (também conhecido como RTCore64.sys e RTCore32.sys) e permite que qualquer usuário autenticado leia e escreva em memória arbitrária, portas de E/S e MSRs. Em vez de usar o endereço base fixo do Ntoskrnl.exe, eu o calculei dinamicamente e recalculei todos os offsets para a nova versão do Windows. A estrutura EPROCESS é uma estrutura opaca que serve como o objeto de processo para um processo e a variável global PsInitialSystemProcess aponta para o objeto de processo do processo do sistema. Portanto, para calcular o endereço do offset PsInitialSystemProcess, precisamos do endereço base do Ntoskrnl.exe, que calculamos dinamicamente, e depois disso calculamos todos os campos dentro da estrutura EPROCESS necessários para roubar o token do sistema e escalar privilégios. Esses drivers assinados também podem ser usados para contornar a política de assinatura de drivers da Microsoft para implantar código malicioso.
https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05
Apenas para fins educacionais.