
Brute Ratel C4 BOF, который эксплуатирует состояние гонки символических ссылок в реестре Windows Accessibility ATConfig для повышения привилегий до SYSTEM путем записи произвольных значений реестра HKLM.
Моя BOF-реализация для Brute Ratel C4 — порт эксплойта RegPwn от Filip Dragovic (@Wh04m1001) / MDSec ActiveBreach.
Это более небрежная BOF-реализация для BRc4 переработки CS BOF-реализации Flangvik оригинального C# эксплойта. Вся заслуга за исследование уязвимости и эксплойт по-прежнему принадлежит Filip Dragovic и MDSec.
Эксплуатирует состояние гонки с симлинками в реестре в механизме Windows Accessibility ATConfig для записи произвольных значений в защищённые ключи реестра HKLM из контекста обычного пользователя (локальное повышение привилегий).
Ориентирован на Windows 11 25H2/24H2, Windows 10 21H2 и Windows Server 2016/2019/2022 до мартовского патча 2026 года.
ПРЕДУПРЕЖДЕНИЕ: Этот эксплойт блокирует рабочую станцию в рамках состояния гонки.
Служба msiserver (Windows Installer), параметр ImagePath. Эта служба работает как SYSTEM и может быть запущена обычными пользователями.
badger> coffexec c:\maldev\projects\RegPwnBRc4BOF\regpwn.x64.o C:\JustAnotherPath\badger.exe SYSTEM\ControlSet001\Services\msiserver ImagePath
Требуется x86_64-w64-mingw32-gcc (кросс-компилятор MinGW-w64).
make # сборка BOF (regpwn.x64.o)
make test # сборка автономного EXE (regpwn.x64.exe)
make clean
Только x64.