
Cobalt Strike (CS) Beacon Object File (BOF) para exploração de kernel usando o driver Ryzen Master da AMD (versão 17).
Beacon Object File do Cobalt Strike para exploração de kernel usando o AMD Ryzen Master Driver (versão 17).
Construído por Tijme. Créditos ao Alex por me ensinar! Possibilitado pela Northwave Security
Este é um Beacon Object File (BOF) e executável do Cobalt Strike (CS) que explora o AMD Ryzen Master Driver (versão 17). Ele apenas sobrescreve o token do processo beacon com o token do processo System. Mas, assim como o KernelMii, este BOF é principalmente uma boa base para exploração adicional do kernel via CS. Você pode utilizá-lo para desabilitar o EDR, desabilitar o ETW TI, despejar o LSASS PPL ou realizar outras ações maliciosas não detectadas.
Identifiquei inicialmente esta vulnerabilidade (se é que podemos chamá-la de vulnerabilidade, considerando que administrador-para-kernel não é considerada um limite de segurança) durante algumas pesquisas sobre drivers de kernel. Identifiquei quatro vetores de ataque no driver. Mais tarde, descobri que o @h0mbre identificou dois desses vetores em 2020 (CVE-2020-12928). Naquela época, qualquer usuário do sistema podia abrir handles para o link simbólico. A AMD "corrigiu" isso restringindo o acesso aos administradores locais. Mas, do ponto de vista de um ator de ameaças e de red teaming, ainda é muito útil.
Desenvolvi e testei este exploit no Windows 10 Pro 22H2 19045.2486. O executável é razoavelmente estável. Os beacons do Cobalt Strike têm uma limitação de pilha de 4096 bytes, então é menos provável que funcione (mas durante o desenvolvimento sempre funcionou). O executável deve funcionar sempre.
Clone este repositório primeiro. Em seguida, revise o código, compile a partir do código-fonte e use-o no Cobalt Strike.
Compilação
make
Uso
Carregue o script AMDRyzenMasterDriverV17Exploit.cna usando o Gerenciador de Scripts do Cobalt Strike. Em seguida, use o comando abaixo para executar o exploit.
$ amd_ryzen_master_driver_v17_exploit
Alternativamente (e para fins de teste), você pode executar diretamente o executável compilado. Isso abrirá um prompt de comando como SYSTEM.
$ .\AMDRyzenMasterDriverV17Exploit.x64.exe
Problemas ou novos recursos podem ser relatados através do rastreador de problemas. Certifique-se de que o seu problema ou recurso ainda não tenha sido relatado por mais ninguém antes de enviar um novo.
Copyright (c) 2022 Tijme Gommers & Northwave Security. Todos os direitos reservados. Consulte o LICENSE.md para obter a licença completa.