Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SCCM-CVE-2026-47301-Remote-Code-Execution-Exploit — Цепочка эксплойтов (proof-of-concept) для CVE-2026-47301 в Microsoft Configuration Manager (SCCM), объединяющая нарушенный контроль доступа, произвольную запись в CAB через path traversal, обход проверки сертификатов и перехват DLL для достижения выполнения кода с правами SYSTEM. | Kitploit
Инструменты/GitHubGitHub/omribaso/sccm-cve-2026-47301-remote-code-execution-exploit
Повышение привилегийРазведкаЭксплуатацияПост-эксплуатацияТестирование на ПроникновениеРазработка Полезной Нагрузки
GitHubomribaso/sccm-cve-2026-47301-remote-code-execution-exploit

SCCM-CVE-2026-47301-Remote-Code-Execution-Exploit

Цепочка эксплойтов (proof-of-concept) для CVE-2026-47301 в Microsoft Configuration Manager (SCCM), объединяющая нарушенный контроль доступа, произвольную запись в CAB через path traversal, обход проверки сертификатов и перехват DLL для достижения выполнения кода с правами SYSTEM.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
10616141 месяц назадПроверено Kitploit

SCCM-CVE-2026-47301-Remote-Code-Execution-Exploit

Цепочка эксплойтов proof-of-concept, которую я обнаружил и которой был присвоен идентификатор CVE-2026-47301 для Microsoft Configuration Manager (SCCM), объединяющая нарушение контроля доступа, произвольную запись файлов через обход пути извлечения CAB, обход проверки сертификата и перехват DLL для достижения выполнения кода на уровне SYSTEM.

Как использовать?

Этот эксплойт использует вредоносный cab-файл, специально созданный для эксплуатации данной CVE; cab-файл для POC был предоставлен мной. Эксплойт перехватывает выполнение, размещая две DLL по пути: ..\..\..\..\ от предполагаемого пути в каталог установки Configuration Manager \bin\X64. Установка Microsoft Configuration Manager по другому пути не имеет значения, поскольку эксплойт является универсальным и работает с любым путём, ничего о нём не зная.

Имена DLL: adsource_original.dll и adsource.dll.

«Оригинальная» DLL используется для проведения атаки DLL Proxy и обеспечения работы эксплойта БЕЗ падения службы SMS_EXECUTIVE.

всё, что вам нужно — это IP/DNS-имя сервера Primary Site Server, хотя эта информация никогда не публикуется в Active Directory, мы можем с уверенностью предположить, что, проверив SDDL в контейнере CN=System Management,CN=System. Учётные записи компьютеров с полным контролем над этим контейнером обычно являются Site Server.

Поиск Primary Site Server

$root = [ADSI]"LDAP://RootDSE"
$configDN = "CN=System Management,CN=System," + $root.defaultNamingContext
$container = [ADSI]"LDAP://$configDN"
$container.ObjectSecurity.Access |
    Where-Object { $_.ActiveDirectoryRights -match "GenericAll|FullControl" } |
    Select-Object IdentityReference, ActiveDirectoryRights, AccessControlType |
    Format-Table -AutoSize

Результат покажет вам субъекты с GenericAll над этим контейнером; возьмите субъекты с $ в конце — это и есть primary site servers.

image-9

Запуск эксплойта

.\C1_AFW.exe write SCCM-CM01.basoss.local 'pwn.cab' .\evil.cab  --verbose

Результаты

evil_RID500.cab

Эксплойт включает учётную запись администратора RID 500, если она отключена, переименовывает её в omrispy с паролем Xm#Poc-2026!Adm1n$Ok. Он также регистрирует изменения, внесённые эксплойтом, и предыдущее имя, которое имела учётная запись администратора RID 500, чтобы вы могли вернуть всё в исходное состояние. Журналы сохраняются по пути C:\POC.txt на скомпрометированном Primary Site Server.

Загрузка DLL происходит каждые 5 минут, поэтому ожидайте некоторой задержки между запуском эксплойта и фактическим появлением результатов; такое поведение наблюдалось с помощью Procmon64.exe.

image

Очистка

После успешной эксплуатации вам необходимо:

  1. Удалить adsource.dll (которая является вредоносной) и переименовать adsource_original.dll в adsource.dll
  2. Переименовать администратора RID 500 обратно так, как это было зарегистрировано в POC.txt; восстановление старого пароля не входит в рамки данного POC, измените его, если хотите, чтобы это произошло.

Для получения более подробной информации об эксплойте вы можете прочитать мою полную статью о нём.

Правовая оговорка

Данный proof-of-concept («PoC») предоставляется исключительно для законных исследований в области безопасности, образовательных целей и авторизованного тестирования безопасности.

Используйте это программное обеспечение только на системах, которыми вы владеете, или на которые у вас есть явное разрешение на проведение конкретного тестирования. Несанкционированный доступ к компьютерным системам строго запрещён.

Используя это программное обеспечение, вы соглашаетесь с тем, что:

  • Вы несёте исключительную ответственность за соблюдение всех применимых законов, нормативных актов и требований авторизации.
  • Автор не разрешает, не поощряет и не одобряет любое вредоносное или несанкционированное использование.
  • Это программное обеспечение предоставляется «КАК ЕСТЬ», без каких-либо гарантий.
  • В максимальной степени, разрешённой законом, автор не несёт ответственности за любой ущерб, потери, юридические последствия или иной вред, возникший в результате использования или неправильного использования этого программного обеспечения.

Вы несёте полную ответственность за свои действия и любые последствия, возникшие в результате использования этого PoC; я не несу ответственности за ваши действия

Скачать инструмент