Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-29923 — Драйвер ядра pstrip64.sys предоставляет IOCTL, который позволяет пользователям с низкими привилегиями отображать произвольные диапазоны физической памяти в своё собственное виртуальное адресное пространство. Этот примитив обеспечивает полный доступ на чтение и запись к физической ОЗУ системы, позволяя злоумышленникам изменять критические структуры ядра и повышать привилегии до NT AUTHORITY\SYSTEM. | Kitploit
Инструменты/GitHubGitHub/smarttfoxx/cve-2026-29923
Повышение привилегийКриминалистика памятиАнализ уязвимостейЭксплуатацияТестирование на ПроникновениеЭксплуатация Бинарных Файлов
GitHubsmarttfoxx/cve-2026-29923

CVE-2026-29923

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Драйвер ядра pstrip64.sys предоставляет IOCTL, который позволяет пользователям с низкими привилегиями отображать произвольные диапазоны физической памяти в своё собственное виртуальное адресное пространство. Этот примитив обеспечивает полный доступ на чтение и запись к физической ОЗУ системы, позволяя злоумышленникам изменять критические структуры ядра и повышать привилегии до NT AUTHORITY\SYSTEM.

414 месяцев назадЕщё не проверено
Поделиться

CVE-2026-29923 - Локальное повышение привилегий через произвольное отображение физической памяти

Драйвер ядра pstrip64.sys предоставляет IOCTL, позволяющий пользователям с низкими привилегиями отображать произвольные диапазоны физической памяти в своё собственное виртуальное адресное пространство. Этот примитив обеспечивает полный доступ на чтение и запись к физической оперативной памяти системы, что позволяет атакующим изменять критически важные структуры ядра и повышать привилегии до NT AUTHORITY\SYSTEM.

Драйвер создаёт объект устройства \Device\PSTRIP64 и символическую ссылку \DosDevices\PSTRIP64, доступные пользователям.

Уязвимость находится в подпрограмме DispatchDeviceControl, а именно в обработчике IOCTL 0x80002008. Функция sub_11000 открывает дескриптор \Device\PhysicalMemory и отображает его напрямую в адресное пространство вызывающего процесса через ZwMapViewOfSection. Она принимает физический адрес и длину из входного буфера, преобразует их через HalTranslateBusAddress и отображает с помощью ZwCurrentProcess(). Атакующий может просканировать физическую память, чтобы найти структуру _EPROCESS своего процесса, и перезаписать security-токен на токен System, либо пропатчить код ядра напрямую.

Похожая уязвимость была впервые обнаружена в CVE-2008-5725 для файла pstrip.sys в предыдущих версиях приложения: драйвер PowerStrip через IOCTL 0x800020A8 позволял атакующему передать целевой адрес (например, HalDispatchTable) и данные для записи по этому адресу. Обнаруженная на этот раз в последней версии уязвимость явно позволяет пользователю отобразить любую физическую память в свой собственный процесс. Атакующий отображает физическую оперативную память, ищет структуру своего процесса и вручную изменяет свой токен для получения прав администратора. Работая с памятью напрямую.

Логика уязвимого кода

root@kitploit:~
RtlInitUnicodeString(&DestinationString, L"\\Device\\PhysicalMemory");
// ...
result = ZwOpenSection(&SectionHandle, 0xF001Fu, &ObjectAttributes);
// ...
v8 = ZwMapViewOfSection(..., (HANDLE)0xFFFFFFFFFFFFFFFFLL, ...);
изображение изображение изображение

Эксплуатация

Для демонстрации повышения привилегий был разработан PoC, однако публично код предоставляться не будет, чтобы избежать злоупотреблений.

  1. PoC перебирает физическую память блоками по 2 МБ.
  2. Он ищет структуры _EPROCESS, проверяя PID, ImageFileName и корректность указателя Token.
  3. После обнаружения _EPROCESS для процесса «System» и процесса атакующего инструмент копирует значение токена System в поле Token атакующего.
  4. Процесс атакующего получает привилегии SYSTEM.

poc

изображение
Скачать инструмент