这是我对 RegPwn 漏洞利用的 Brute Ratel C4 BOF 重实现,原漏洞由 Filip Dragovic(@Wh04m1001)/ MDSec ActiveBreach 开发。
这是对 Flangvik 的 CS BOF 重实现(基于原始 C# 漏洞利用)的一个较为粗糙的 BRc4 BOF 重实现。漏洞研究与利用的全部功劳仍归于 Filip Dragovic 和 MDSec。
利用 Windows 辅助功能 ATConfig 机制中的注册表符号链接竞态条件,以普通用户上下文向受保护的 HKLM 注册表键写入任意值(本地权限提升)。
目标系统为 Windows 11 25H2/24H2、Windows 10 21H2 以及 Windows Server 2016/2019/2022,且未安装 2026 年 3 月补丁。
警告:此漏洞利用会在竞态条件过程中锁定工作站。
msiserver(Windows Installer)服务的 ImagePath。该服务以 SYSTEM 身份运行,且普通用户可以启动。
badger> coffexec c:\maldev\projects\RegPwnBRc4BOF\regpwn.x64.o C:\JustAnotherPath\badger.exe SYSTEM\ControlSet001\Services\msiserver ImagePath
需要 x86_64-w64-mingw32-gcc(MinGW-w64 交叉编译器)。
make # 构建 BOF(regpwn.x64.o)
make test # 构建独立 EXE(regpwn.x64.exe)
make clean
仅支持 x64。