
Эксплуатирует CVE-2019-16098 в драйвере RTCore64.sys для повышения привилегий с низкопривилегированной учётной записи до SYSTEM путём копирования токена процесса System.
Данный CVE эксплуатирует драйвер RTCore64.sys и создает процесс cmd.exe с системными привилегиями путем копирования токена системного процесса в один из процессов cmd.exe с низкими привилегиями.
Блог о подходе и методологии можно найти здесь.