Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2019-9702_Symantec_Encryption_Desktop_LPE_PoC — 针对 Symantec Encryption Desktop 中 CVE-2019-9702 的本地权限提升 PoC,可弹出 SYSTEM shell。 | Kitploit
工具/GitHubGitHub/davidcarliez/cve-2019-9702_symantec_encryption_desktop_lpe_poc
权限提升漏洞分析漏洞利用后渗透利用渗透测试Payload 开发二进制利用
GitHubdavidcarliez/cve-2019-9702_symantec_encryption_desktop_lpe_poc

CVE-2019-9702_Symantec_Encryption_Desktop_LPE_PoC

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

针对 Symantec Encryption Desktop 中 CVE-2019-9702 的本地权限提升 PoC,可弹出 SYSTEM shell。

查看仓库
111个月前尚未审核

Symantec Encryption Desktop PGPwded.sys 本地权限提升 PoC

该仓库包含一个针对 Symantec Encryption Desktop 的 PGPwded.sys 存储过滤器中的本地权限提升路径的概念验证(PoC),其基础是一个低权限的原始磁盘读/写原语。

该 PoC 针对 Symantec Encryption Desktop Pro 10.4.2 MP3 开发和测试。其他版本尚未使用此实现进行测试。

这项工作受到 Kyriakos Economou / Nettitude(现为 LRQA Nettitude)原始公开研究的启发,并在其基础上构建:

  • CVE-2019-9702: Symantec Encryption Desktop 本地权限提升 - 利用 NTFS 上的任意硬盘读/写漏洞

他们的文章描述了 PGPwded.sys 设备访问检查、可信 PGP 进程注入思路、原始读/写 IOCTL 以及基于 NTFS 的利用方法。本 PoC 专注于一种重启触发的服务二进制覆盖变体,并包含一个只读预检工具。

仓库内容

root@kitploit:~
src/
  sym_portable_launcher.c      # single-EXE launcher; embeds and drops the staging worker
  portable_stage_worker.c      # injected worker; maps C:, opens PGPwded, stages payload
  spooler_payload.c            # service payload run by Spooler as LocalSystem after reboot
  sym_portable_precheck.c      # single-EXE read-only precheck launcher
  precheck_worker.c            # injected read-only diagnostic worker
  *_bytes.h                    # generated embedded payload/worker byte arrays

tools/
  sym_target_diag_lite.cmd     # wrapper script for collecting target diagnostics

漏洞利用程序的作用

重启阶段的漏洞利用程序是一个释放出的 32 位 Windows 可执行文件。概括来说:

  1. 低权限用户从常规可写路径(例如 C:\Users\Public)运行启动器。
  2. 启动器定位 Symantec PGP Desktop 安装目录。
  3. 启动器将嵌入的 32 位工作 DLL 释放到 %TEMP%。
  4. 启动器启动或使用可信的 PGP Desktop 可执行文件,并将工作 DLL 注入该进程。
  5. 工作 DLL 从可信的 PGP 进程映像路径内部打开 \\.\PGPwdef。
  6. 工作 DLL 将 C:\Windows\System32\spoolsv.exe 映射到其 NTFS 盘区,并计算对应的磁盘扇区。
  7. 工作 DLL 使用原始读取 IOCTL 查找哪个 \Device\000000xx PGP 磁盘对象映射到该 C: 扇区。
  8. 工作 DLL 将当前 Spooler 二进制文件备份到 C:\Users\Public\spoolsv.exe.orig.portable。
  9. 工作 DLL 使用嵌入的 LocalSystem 服务载荷原始覆盖 spoolsv.exe 对应的扇区。
  10. 重启后,Windows Spooler 服务以 LocalSystem 身份启动并运行载荷。
  11. 载荷在当前控制台会话中打开一个可见的 SYSTEM 命令提示符。

只读预检遵循相同的可信进程路径,但仅使用原始读取 IOCTL。它不会覆盖文件,也不会暂存漏洞利用程序。

构建

在安装了 MinGW-w64 的 Linux 主机上构建:

root@kitploit:~
make

预期输出:

root@kitploit:~
bin/sym_portable_reboot_stage32.exe  # exploit/stager
bin/sym_portable_precheck32.exe      # read-only precheck

预检用法

先运行预检。它旨在不修改受保护文件的情况下,判断当前漏洞利用条件是否存在。

root@kitploit:~
C:\Users\Public\sym_portable_precheck32.exe
notepad C:\Users\Public\sym_portable_precheck.log

一个可行的目标应以以下内容结尾:

root@kitploit:~
[OK] current reboot exploit conditions

如果日志显示没有可读的 PGP PDO,或没有 C: 扇区匹配,请不要运行漏洞利用程序。这通常意味着操作系统磁盘不是由 Symantec WDE 管理/检测的。

如需更完整的目标报告,请将以下两个文件复制到同一目录并运行 CMD 包装脚本:

root@kitploit:~
sym_target_diag_lite.cmd
sym_portable_precheck32.exe

然后运行:

root@kitploit:~
C:\Users\Public\sym_target_diag_lite.cmd
notepad C:\Users\Public\sym_target_diag_lite.log

漏洞利用程序用法

仅在您有权修改受保护系统文件且预检已通过的系统上运行此漏洞利用程序。

将暂存器复制到可写路径,并以低权限用户身份运行:

root@kitploit:~
C:\Users\Public\sym_portable_reboot_stage32.exe

检查暂存日志:

root@kitploit:~
type C:\Users\Public\sym_portable_launcher.log
type C:\Users\Public\sym_portable_stage.log

如果暂存成功,工作日志将包含:

root@kitploit:~
STAGED_OK_REBOOT_TO_TRIGGER

重新启动机器。重启后,Spooler 服务应作为 LocalSystem 启动载荷,并打开一个标题为以下内容的命令提示符:

root@kitploit:~
SYSTEM_CMD_FROM_PORTABLE_REBOOT_LPE

恢复

暂存器在覆盖目标之前会创建此备份:

root@kitploit:~
C:\Users\Public\spoolsv.exe.orig.portable

未包含公开的一键恢复模式。在测试中,恢复是通过将备份原始写入相同的映射扇区并重新启动来完成的。在发布二进制文件之前,应添加并验证安全的恢复流程。

已知限制

  • 当前暂存器以 C:\Windows\System32\spoolsv.exe 为目标。
  • 操作系统磁盘必须通过 PGPwded.sys 暴露;仅安装 Symantec 是不够的。
  • 对于 C: 由 BitLocker 管理且 Symantec 将磁盘报告为未管理的系统,预计无法通过此路径利用。
  • 当前目标文件必须是单盘区(single-extent);工作 DLL 在碎片化时会中止。
  • 当前 PoC 需要重新启动才能触发执行。
  • 当前载荷故意设计得很明显:它打开一个可见的 SYSTEM 命令提示符。

免责声明

这是用于授权测试和防御性验证的研究代码。请勿在您不拥有或未经明确许可评估的系统上运行它。

下载工具