
Cobalt Strike (CS) Beacon Object File (BOF) для эксплуатации ядра с использованием драйвера Ryzen Master от AMD (версия 17).
Cobalt Strike Beacon Object File для эксплуатации ядра с помощью драйвера AMD Ryzen Master (версия 17).
Разработано Tijme. Благодарность Alex за обучение! Стало возможным благодаря Northwave Security
Это Cobalt Strike (CS) Beacon Object File (BOF) и исполняемый файл, которые эксплуатируют драйвер AMD Ryzen Master (версия 17). Он только заменяет токен процесса бикона на токен процесса системы. Но, как и KernelMii, этот BOF в основном является просто хорошей основой для дальнейшей эксплуатации ядра через CS. Вы можете использовать его для отключения EDR, отключения ETW TI, дампа LSASS PPL или выполнения других незаметных вредоносных действий.
Изначально я выявил эту уязвимость (если её можно так назвать, учитывая, что переход от администратора к ядру не считается границей безопасности) в ходе исследования драйверов ядра. Я обнаружил четыре вектора атаки в драйвере. Позже я выяснил, что @h0mbre выявил два из этих векторов ещё в 2020 году (CVE-2020-12928). В то время любой пользователь системы мог открывать дескрипторы символьной ссылки. AMD «исправила» это, ограничив доступ локальными администраторами. Но с точки зрения злоумышленника и red teaming, это всё ещё очень полезно.
Я разработал и протестировал этот эксплойт на Windows 10 Pro 22H2 19045.2486. Исполняемый файл относительно стабилен. Биконы Cobalt Strike имеют ограничение стека в 4096 байт, поэтому он с меньшей вероятностью сработает (хотя во время разработки он всегда срабатывал). Исполняемый файл должен работать всегда.
Сначала клонируйте этот репозиторий. Затем изучите код, скомпилируйте из исходников и используйте в Cobalt Strike.
Компиляция
make
Использование
Загрузите скрипт AMDRyzenMasterDriverV17Exploit.cna с помощью Script Manager в Cobalt Strike. Затем используйте приведённую ниже команду для выполнения эксплойта.
$ amd_ryzen_master_driver_v17_exploit
В качестве альтернативы (и для целей тестирования) вы можете напрямую запустить скомпилированный исполняемый файл. Это запустит командную строку от имени SYSTEM.
$ .\AMDRyzenMasterDriverV17Exploit.x64.exe
О проблемах или новых функциях можно сообщить через трекер проблем. Пожалуйста, перед отправкой новой заявки убедитесь, что ваша проблема или функция ещё не была сообщена кем-то другим.
Авторские права (c) 2022 Tijme Gommers и Northwave Security. Все права защищены. Полную лицензию см. в LICENSE.md.