Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE — Este exploit reconstrói e explora a CVE-2019-16098, presente no driver Micro-Star MSI Afterburner 4.6.2.15658 (também conhecido como RTCore64.sys e RTCore32.sys), que permite a qualquer usuário autenticado ler e gravar em memória arbitrária, portas de I/O e MSRs. Em vez de usar um endereço base hardcoded do Ntoskrnl.exe, calculei-o dinamicamente e recalculei os offsets dos campos. | Kitploit
Ferramentas/GitHubGitHub/offensive-panda/nt-authority-system-context-rtcore
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoAprendizado e EducaçãoExploração de Binários
GitHuboffensive-panda/nt-authority-system-context-rtcore

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Este exploit reconstrói e explora a CVE-2019-16098, presente no driver Micro-Star MSI Afterburner 4.6.2.15658 (também conhecido como RTCore64.sys e RTCore32.sys), que permite a qualquer usuário autenticado ler e gravar em memória arbitrária, portas de I/O e MSRs. Em vez de usar um endereço base hardcoded do Ntoskrnl.exe, calculei-o dinamicamente e recalculei os offsets dos campos.

3491há 2 anosRevisado pelo Kitploit
Compartilhar

NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

Este exploit reconstrói e explora o CVE-2019-16098 que está no driver Micro-Star MSI Afterburner 4.6.2.15658 (também conhecido como RTCore64.sys e RTCore32.sys) e permite que qualquer usuário autenticado leia e escreva em memória arbitrária, portas de E/S e MSRs. Em vez de usar o endereço base fixo do Ntoskrnl.exe, eu o calculei dinamicamente e recalculei todos os offsets para a nova versão do Windows. A estrutura EPROCESS é uma estrutura opaca que serve como o objeto de processo para um processo e a variável global PsInitialSystemProcess aponta para o objeto de processo do processo do sistema. Portanto, para calcular o endereço do offset PsInitialSystemProcess, precisamos do endereço base do Ntoskrnl.exe, que calculamos dinamicamente, e depois disso calculamos todos os campos dentro da estrutura EPROCESS necessários para roubar o token do sistema e escalar privilégios. Esses drivers assinados também podem ser usados para contornar a política de assinatura de drivers da Microsoft para implantar código malicioso.

https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05

Fluxo do código

  • Definir a estrutura necessária para operações de leitura e escrita do RTCORE64.
  • Calculou o endereço base do Ntoskrnl.exe.
  • Calculou o offset e o endereço do PsInitialSystemProcess.
  • Calculou os offsets para os campos necessários dentro da estrutura EPROCESS (Token, UniqueProcessId, ActiveProcessLinks).
  • Usar o objeto de dispositivo para roubar e escrever o token do processo System.
  • Elevado com contexto de Sistema.

Uso

  • Compile e construa o programa com o Visual Studio 2019.
  • Inicie o serviço antes da execução do binário compilado.
  • Execute o comando para criar o serviço (sc create RTCORE64 binPath="Path of Driver File" type=kernel)
  • Inicie o serviço (sc start RTCORE64
  • Execute o binário compilado e obtenha NT-AUTHORITY\SYSTEM

NOTA

  • Testado no Windows 11 23H2 com releaseID 2009, Número de Build 22621.3447 e versão principal 10.
  • Novas versões e números de build podem ter offsets diferentes.
  • Este código está utilizando a técnica do PPLKiller para obter o endereço base do Ntoskrnl.exe.

Aviso legal

Apenas para fins educacionais.

Referências

  • https://github.com/Barakat/CVE-2019-16098
  • https://github.com/RedCursorSecurityConsulting/PPLKiller
Baixar ferramenta