
Exploit para CVE-2026-0828 que visa Safetica ProcessMonitorDriver.sys para encerrar processos e gerar um shell de SYSTEM.
CVE-2026-0828 Compilação (Build): Abra o Prompt de Comando do Desenvolvedor do Visual Studio (x64 Native Tools) e compile o código
: bash
cl.exe /W3 /O1 /nologo exploit.c /Fe:exploit.exe
Preparação: Certifique-se de que o driver vulnerável da Safetica (ProcessMonitorDriver.sys) esteja instalado na máquina de teste. Se não estiver, você precisará obtê-lo (por exemplo, a partir da distribuição da Safetica versão < 11.26.19)
.
Carregamento do driver (como Administrador): O driver deve ser carregado no sistema. Isso pode ser feito através do console com privilégios de administrador
: bash
sc create STProcessMonitor type= kernel binPath= "C:\full\path\to\ProcessMonitorDriver.sys" sc start STProcessMonitor
Execução do exploit: Agora execute o exploit.exe. Ele encerrará o processo especificado (no código, é o MsMpEng.exe) e abrirá uma nova janela cmd.exe com privilégios de NT AUTHORITY\SYSTEM