Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ivanti-cve-2023-35080-privilege-escalation-bof — Ivanti Secure Access (ранее Pulse Secure) повышение привилегий Cobalt Strike BOF (CVE-2023-35080). | Kitploit
Инструменты/GitHubGitHub/tijme/ivanti-cve-2023-35080-privilege-escalation-bof
Повышение привилегийАнализ уязвимостейЭксплуатацияПост-эксплуатацияТестирование на ПроникновениеRed TeamingЭксплуатация Бинарных Файлов
GitHubtijme/ivanti-cve-2023-35080-privilege-escalation-bof

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ivanti-cve-2023-35080-privilege-escalation-bof

Ivanti Secure Access (ранее Pulse Secure) повышение привилегий Cobalt Strike BOF (CVE-2023-35080).

Репозиторий
2142 лет назадЕщё не проверено

Ivanti Connect Secure VPN — повышение привилегий

Повышение привилегий Ivanti Secure Access (ранее Pulse Secure) — Cobalt Strike BOF (CVE-2023-35080).
Эксплойт от Alex и BOF от Tijme. Создано при поддержке Northwave Cyber Security

Описание

Это файл Beacon Object File (BOF) для Cobalt Strike (CS) и исполняемый файл, эксплуатирующие VPN-клиент Ivanti Secure Access (ранее Pulse Secure) (CVE-2023-35080). Из режима пользователя с низкими привилегиями эксплойт использует уязвимость в драйвере ядра для замены привилегий токена процесса beacon на привилегии токена системного процесса. Символическая ссылка драйвера ядра имеет ACL, который разрешает группе Everyone открывать хэндл к нему. Исследование, приведшее к обнаружению этой уязвимости, было представлено на конференциях RedTreat 2023 и BSIDES London 2023 (презентация).

Эксплойт разработан на Windows 10 Pro 22H2 10.0.19045 (x64). Позже он был доработан и протестирован на Windows 11 Pro 23H2 22631 (x64). Другие версии Windows могут не поддерживаться «из коробки». Полный список протестированных поддерживаемых версий Windows:

  • Windows 10 Pro 22H2 10.0.19045 (x64)
  • Windows 11 Pro 23H2 10.0.22621 (x64)
  • Windows 11 Pro 23H2 10.0.22631 (x64)

Использование

Сначала клонируйте этот репозиторий. Затем просмотрите код, скомпилируйте из исходников (требуется MinGW) и используйте в Cobalt Strike или как отдельный PE-файл.

Компиляция в PE и BOF

root@kitploit:~
make

Использование эксплойта

Важно! Выполните следующие шаги по порядку (из режима пользователя с низкими привилегиями):

  1. Запустите уязвимый драйвер
  2. Остановите VPN-клиент
  3. Запустите эксплойт

1. Запустите уязвимый драйвер

Сначала убедитесь, что уязвимый драйвер запущен. Если он не запущен — не беспокойтесь! Вы можете запустить его из режима пользователя с низкими привилегиями. Имя драйвера начинается с jnprTdi_ и находится в HKLM\SYSTEM\CurrentControlSet\Services. Он всегда устанавливается вместе с VPN-клиентом, но по умолчанию не запущен.

Уязвимый драйвер запускается, когда (непривилегированный) пользователь на атакуемой машине подключается к (поддельному) VPN-серверу, у которого включена опция отказоустойчивости TDI. Мы можем достаточно легко запустить драйвер самостоятельно, воспроизведя это поведение, так как мы уже скомпрометировали систему и выполняем на ней вредоносное ПО. Следуйте этому руководству, чтобы настроить собственное поддельное устройство с включённой опцией отказоустойчивости TDI.

2. Остановите VPN-клиент

root@kitploit:~
"%programfiles(x86)%\Common Files\Pulse Secure\Integration\pulselauncher.exe" -stop

3. Запустите эксплойт

Если драйвер запущен, а VPN-клиент остановлен, загрузите скрипт PulsePrivEsc.cna с помощью Менеджера скриптов Cobalt Strike. Затем используйте команду ниже для выполнения эксплойта.

root@kitploit:~
$ pulse_priv_esc

В качестве альтернативы (и для целей тестирования) вы можете напрямую запустить скомпилированный исполняемый файл. Это запустит командную строку от имени SYSTEM.

root@kitploit:~
$ .\PulsePrivEsc.x64.exe

Ограничения

  • Если драйвер не запущен, его необходимо запустить вручную, подключившись к поддельному VPN-серверу. Это можно сделать из режима пользователя с низкими привилегиями.
  • VPN-клиент должен быть остановлен (или, по крайней мере, не иметь активных подключений), иначе вызовы уязвимого IOCTL приведут к повреждению памяти в процессе эксплуатации.
  • Повышенный в итоге процесс не может завершиться, так как его потоки никогда не остановятся. При желании вы можете изменить эксплойт, чтобы завершить потоки после успешного выполнения.
  • Эксплойт протестирован только на трёх версиях Windows. Ему требуется получить смещения к неэкспортируемым функциям в ядре, которые находятся с помощью поиска по шаблону. Этот поиск может не сработать на других версиях Windows.

Проблемы

Сообщения о проблемах или предложениях новых функций можно отправлять через трекер задач. Пожалуйста, перед отправкой новой заявки убедитесь, что ваша проблема или предложение ещё не были сообщены кем-то другим.

Авторские права

Copyright (c) 2023 Northwave Cyber Security. All rights reserved.

Скачать инструмент