
This exploit rebuilds and exploit the CVE-2019-16098 which is in driver Micro-Star MSI Afterburner 4.6.2.15658 (aka RTCore64.sys and RTCore32.sys) allows any authenticated user to read and write to arbitrary memory, I/O ports, and MSRs. Instead of hardcoded base address of Ntoskrnl.exe, I calculated it dynamically and recalulated the fields offsets
Этот эксплойт восстанавливает и использует CVE-2019-16098, который находится в драйвере Micro-Star MSI Afterburner 4.6.2.15658 (также известном как RTCore64.sys и RTCore32.sys), позволяет любому аутентифицированному пользователю читать и записывать в произвольную память, порты ввода-вывода и MSRs. Вместо жестко заданного базового адреса Ntoskrnl.exe я вычислил его динамически и пересчитал все смещения для новой версии Windows. Структура EPROCESS — это непрозрачная структура, которая служит объектом процесса для процесса, а глобальная переменная PsInitialSystemProcess указывает на объект процесса для системного процесса. Таким образом, для вычисления адреса PsInitialSystemProcess нам нужен базовый адрес Ntoskrnl.exe, который мы вычислили динамически, а затем вычислили все поля внутри структуры EPROCESS, необходимые для кражи токена системы и повышения привилегий. Эти подписанные драйверы также можно использовать для обхода политики подписания драйверов Microsoft для развертывания вредоносного кода.
https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05
Только в образовательных целях.