Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-3464-AsIO3-LPE — 针对 ASUS AsIO3.sys 驱动程序的本地权限提升漏洞利用(CVE-2025-3464)。通过将 TOCTOU 身份验证绕过与内核递减原语相结合,可在 Windows 11 22H2 上从任意用户提升至 SYSTEM 权限。 | Kitploit
工具/GitHubGitHub/jeffaf/cve-2025-3464-asio3-lpe
权限提升漏洞分析漏洞利用学习与教育二进制利用
GitHubjeffaf/cve-2025-3464-asio3-lpe

CVE-2025-3464-AsIO3-LPE

针对 ASUS AsIO3.sys 驱动程序的本地权限提升漏洞利用(CVE-2025-3464)。通过将 TOCTOU 身份验证绕过与内核递减原语相结合,可在 Windows 11 22H2 上从任意用户提升至 SYSTEM 权限。

查看仓库
103158个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-3464-AsIO3-LPE

CVE-2025-3464:针对 ASUS AsIO3.sys 的非特权 LPE 漏洞利用程序 - TOCTOU 认证绕过 + PreviousMode 递减

CVE-2025-3464:AsIO3.sys 本地权限提升漏洞利用

此漏洞利用程序仅适用于 Windows 11 22H2 或更早版本。Microsoft 已修复 PreviousMode 相关的把戏。

针对 ASUS AsIO3.sys 驱动的本地权限提升漏洞利用程序,可获得 NT AUTHORITY\SYSTEM 权限

图片

概述

此漏洞利用程序将一个认证绕过(CVE-2025-3464)与一个递减原语相结合,从而将任意本地用户的权限提升至 SYSTEM。

属性值
CVECVE-2025-3464
类型本地权限提升
驱动AsIO3.sys(ASUS)
已验证Windows 11 22H2(Build 22621)

漏洞详情

CVE-2025-3464 - 通过 TOCTOU 绕过认证

AsIO3.sys 驱动通过检查调用进程的可执行文件路径是否包含 AsusCertService 并验证 SHA256 哈希,来校验调用进程。此检查容易受到利用 NTFS 硬链接的检查时间-使用时间(TOCTOU)竞态条件的影响。

攻击流程:

  1. 在包含 AsusCertService 的路径处创建指向漏洞利用程序可执行文件的硬链接
  2. 通过硬链接生成子进程(进程映像路径现在可通过子字符串检查)
  3. 将硬链接替换为指向 AsusCertService.exe
  4. 子进程打开设备句柄
  5. 授权被授予攻击者控制的进程

注意: 驱动仅通过子字符串匹配检查路径是否包含 AsusCertService。任何用户可写的路径都可用(例如 C:\Users\Public\AsusCertService\),这使得无需管理员权限即可利用此漏洞。

递减原语(IOCTL 0xA0402450)

该驱动暴露了一个 IOCTL,它会对用户控制的指针调用 ObfDereferenceObject。这会在 (ObjectPtr - 0x30) 处执行一次 8 字节的原子递减,从而提供一个任意递减原语。

通过 PreviousMode 进行利用:

  • 通过 NtQuerySystemInformation(SystemHandleInformationEx) 泄露 KTHREAD 地址
  • 目标:KTHREAD + 0x232(PreviousMode 字段)
  • 将 PreviousMode 从 1(UserMode)递减为 0(KernelMode)
  • 当 PreviousMode=0 时,NtReadVirtualMemory/NtWriteVirtualMemory 可访问内核内存
  • 遍历 EPROCESS 列表,窃取 SYSTEM 令牌
  • 在生成 shell 之前将 PreviousMode 恢复为 1

使用方法

root@kitploit:~
# Compile (Linux cross-compile)
x86_64-w64-mingw32-gcc -O2 -o AsIO3_FullExploit.exe AsIO3_FullExploit.c -lntdll -lshlwapi

在目标机上执行(需要已加载 AsIO3.sys)

AsIO3_FullExploit.exe

前置条件:

  • 已加载 AsIO3.sys 驱动(随 ASUS Armoury Crate、AI Suite 等软件附带)
  • 可访问 AsusCertService.exe(会搜索常见的 ASUS 安装路径)

结构偏移量(Windows 11 22H2)

KTHREAD + 0x232 = PreviousMode KTHREAD + 0x220 = Process (EPROCESS pointer) EPROCESS + 0x440 = UniqueProcessId EPROCESS + 0x448 = ActiveProcessLinks EPROCESS + 0x4B8 = Token

注意:偏移量因版本而异。请针对你的目标 Windows 版本进行验证。Windows 23H2 会触发 PREVIOUS_MODE_MISMATCH(0x1f9),这是针对这些 PreviousMode 技巧的一种缓解措施。

技术说明

  • KTHREAD+0x232 处的 8 字节递减会影响相邻字段(UserAffinityPrimaryGroup、BasePriority)
  • 关键:在调用 CreateProcess 或执行任何用户态地址空间操作之前,必须将 PreviousMode 恢复为 1
  • 未恢复 PreviousMode 会导致在创建进程期间于 nt!PspLocateInPEManifest 处触发 BSOD

参考资料

  • https://blog.talosintelligence.com/decrement-by-one-to-rule-them-all/
  • ASUS Armoury Crate / AI Suite 驱动组件

免责声明

此代码仅用于授权的安全研究和教育目的。请仅在你所拥有或获得明确测试许可的系统上使用。未经授权访问计算机系统属于违法行为。

下载工具