这是一个利用 AsInsHelp64.sys 驱动实现**本地提权(LPE)**的 PoC。
它滥用一个合法的、经过签名的 ASUS 驱动来映射物理内存并覆写内核令牌,最终获取 NT AUTHORITY\SYSTEM 权限。
AsInsHelp64.sys(与 ASUS Fan Xpert < v.10013 相关)AsInsHelp64.sys。!process 0 0 Systemdq <System_EPROCESS>+4b8 L1运行编译后的程序。程序会要求输入 System 信息。 image
打开 WinDbg 并执行以下命令以查找 System 进程:
!process 0 0 System
复制 PROCESS 后面的地址以及 DirBase(CR3) 的值 image image
使用上一步找到的地址读取 Token 值。
dq <System_EPROCESS_Address>+4b8 L1
image image
该工具会在内核中定位你的进程,覆写令牌,并启动一个新的 CMD。
whoami
image
https://github.com/DriverHunter/Win-Driver-EXP/tree/main/CVE-2024-30804