Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-21338-Exploit — Эксплойт Proof-of-concept для CVE-2024-21338 — уязвимости повышения привилегий в драйвере Windows AppLocker (appid.sys), которую группировка Lazarus использовала как 0day. Обеспечивает чтение/запись в режиме ядра через специально сформированные запросы IOCTL и манипуляции с PreviousMode. | Kitploit
Инструменты/GitHubGitHub/mistyfir/cve-2024-21338-exploit
Повышение привилегийАнализ уязвимостейЭксплуатацияСтатьи и ИсследованияОбучение и ОбразованиеЭксплуатация Бинарных Файлов
GitHubmistyfir/cve-2024-21338-exploit

CVE-2024-21338-Exploit

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

744 месяцев назадЕщё не проверено

Эксплойт Proof-of-concept для CVE-2024-21338 — уязвимости повышения привилегий в драйвере Windows AppLocker (appid.sys), которую группировка Lazarus использовала как 0day. Обеспечивает чтение/запись в режиме ядра через специально сформированные запросы IOCTL и манипуляции с PreviousMode.

Поделиться

CVE-2024-21338 Exploit

Описание проекта

Это POC для CVE-2024-21338 — уязвимости повышения привилегий в драйвере Windows AppLocker (appid.sys). Эта уязвимость использовалась группировкой Lazarus как 0day для локального повышения привилегий в Windows.

Предыстория уязвимости

CVE-2024-21338 — это уязвимость повышения привилегий, раскрытая 13 февраля 2024 года в рамках Microsoft Patch Tuesday. Она использовалась хакерской группировкой Lazarus для получения доступа к ядру с целью развёртывания руткита FudModule.

Уязвимость находится в управляющем коде 0x22A018 драйвера appid.sys. Атакующий может отправить специально сформированный запрос IOCTL, чтобы вызвать уязвимость и добиться произвольного вызова callback-функций, что в конечном итоге позволяет получить доступ на чтение и запись к памяти ядра.

Принцип уязвимости

Место уязвимости

alt text

Уязвимость находится в функции AppHashComputeImageHashInternal драйвера appid.sys. При обработке запроса 0x22A018 функция AipDeviceIoControlDispatch не проверяет должным образом PreviousMode, что позволяет процессам пользовательского режима запускать callback-функции режима ядра.

Процесс эксплуатации

  1. Получение прав Local Service: Для доступа к устройству \\Device\\AppID требуются права Local Service, поэтому инструмент сначала находит процесс Local Service и выполняет его имперсонацию.

  2. Формирование запроса IOCTL: Инструмент формирует специальный запрос IOCTL, содержащий управляемый указатель на функцию и аргументы.

  3. Запуск уязвимости: Отправка IOCTL-запроса вызывает уязвимость и запускает gadget-функцию в ядре, которая изменяет поле PreviousMode текущего потока с пользовательского режима на режим ядра.

  4. Получение доступа на чтение и запись к ядру: После изменения PreviousMode процесс пользовательского режима может использовать NtReadVirtualMemory и NtWriteVirtualMemory для чтения и записи произвольной памяти ядра.

Структура проекта

Использование

Компиляция

Для компиляции проекта используйте Visual Studio 2026, требуется поддержка Windows SDK и компилятора C++.

Запуск

  1. Включите службу Application Identity на непропатченной системе Windows (например, Windows 10 1709).

  2. Запустите скомпилированный исполняемый файл с правами администратора.

  3. Инструмент автоматически найдёт процесс Local Service и выполнит его имперсонацию.

  4. Инструмент загрузит драйвер appid.sys и сформирует IOCTL-запрос для запуска уязвимости.

  5. После успешного срабатывания уязвимости инструмент предложит ввести адрес ядра и значение для изменения, обеспечивая модификацию памяти ядра.

Отказ от ответственности

Данный проект предназначен только для образовательных и исследовательских целей и не должен использоваться в незаконных целях.

Ссылки

  1. Windows AppLocker Driver Elevation of Privilege (CVE-2024-21338)

  2. Lazarus and the FudModule Rootkit: Beyond BYOVD with an Admin-to-Kernel Zero-Day

  3. Microsoft Security Advisory CVE-2024-21338

Скачать инструмент
Имя файлаОписание
main.cppГлавная функция, управляет ходом эксплуатации
CVE-2024-21338.hСтруктуры и объявления функций, связанных с эксплуатацией
CVE-2024-21338.cppРеализация функций предварительных условий эксплуатации
export_func.hОбъявления экспортируемых функций
gadget_search.cppРеализация поиска gadget-функций ядра
Native.hОпределения нативных API Native
PE.hВспомогательные функции для работы с PE-файлами