Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
qq-tim-elevation — CVE-2023-34312 | Kitploit
Инструменты/GitHubGitHub/vi3t1/qq-tim-elevation
Повышение привилегийАнализ уязвимостейЭксплуатацияПост-эксплуатацияТестирование на ПроникновениеРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов
GitHubvi3t1/qq-tim-elevation

qq-tim-elevation

CVE-2023-34312

Репозиторий
4197323 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Локальное повышение привилегий Tencent QQ/TIM

Затронутые продукты:

  • QQ 9.7.1.28940 ~ 9.7.8.29039
  • TIM 3.4.5.22071 ~ 3.4.7.22084

Затронутые компоненты:

  • QQProtect.exe 4.5.0.9424 (в TIM 3.4.5.22071)
  • QQProtect.exe 4.5.0.9426 (в QQ 9.7.1.28940)
  • QQProtectEngine.dll 4.5.0.9424 (в TIM 3.4.5.22071)
  • QQProtectEngine.dll 4.5.0.9426 (в QQ 9.7.1.28940)

1. Краткое описание

Tencent QQ и TIM — два приложения для обмена мгновенными сообщениями, разработанные компанией Shenzhen Tencent Computer System Co., Ltd. Оба содержат компонент QQProtect.exe, расположенный в %ProgramFiles(x86)%\Common Files\Tencent\QQProtect\bin. QQProtect.exe устанавливается как служба Windows с именем QPCore и автоматически запускается от имени NT Authority\SYSTEM при загрузке системы. Как компонент QQProtect.exe, так и его зависимая библиотека DLL QQProtectEngine.dll содержат уязвимость записи по произвольному адресу. Злоумышленник с низкими привилегиями может объединить обе уязвимости, загрузить вредоносную DLL в процесс QQProtect.exe и получить оболочку NT Authority\SYSTEM.

2. Уязвимость

Первая уязвимость находится в коде по адресу QQProtect.exe+0x40c9f8:

где a2 — указатель, который может контролировать злоумышленник, а dword_41a740 — глобальная переменная со значением 0x00000001. Таким образом, злоумышленник может записать значение DWORD(1) по любому адресу.

Вторая уязвимость находится в коде по адресу QQProtectEngine.dll+0x3B4F6:

где v3 — указатель, который может контролировать злоумышленник. Таким образом, злоумышленник может записать значение std::bit_cast<DWORD>(ptr) + 4 по любому заданному адресу ptr.

Злоумышленник может изменить указатель на функцию, находящийся в QQProtect.exe, и использовать ROP-цепочки для простого выполнения произвольного кода, поскольку QQProtect.exe не имеет защиты ASLR.

3. Доказательство концепции

Код эксплойта (PoC) написан на языке Rust. Для компиляции следует использовать тулчейн i686-pc-windows-msvc.

root@kitploit:~
$ cd poc
$ cargo +stable-i686-pc-windows-msvc build --release --config "build.rustflags = [\"-C\", \"target-feature=+crt-static\"]"

Вы получите две DLL:

root@kitploit:~
target\release\tinyxml.dll
target\release\evil.dll

Затем поместите обе указанные выше DLL и %ProgramFiles(x86)%\Common Files\Tencent\QQProtect\bin\QQProtect.exe в одну папку.

Наконец, получите оболочку NT Authority\SYSTEM одной командой:

root@kitploit:~
$ QQProtect.exe <PATH TO evil.dll>

4. Демонстрация

demonstration.gif

Скачать инструмент