Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-29923 — pstrip64.sys 内核驱动暴露了一个 IOCTL,允许低权限用户将任意范围的物理内存映射到自己的虚拟地址空间中。这一原语允许对系统物理 RAM 进行完全读写访问,使攻击者能够修改关键内核结构并将权限提升至 NT AUTHORITY\SYSTEM。 | Kitploit
工具/GitHubGitHub/smarttfoxx/cve-2026-29923
权限提升内存取证漏洞分析漏洞利用渗透测试二进制利用
GitHubsmarttfoxx/cve-2026-29923

CVE-2026-29923

pstrip64.sys 内核驱动暴露了一个 IOCTL,允许低权限用户将任意范围的物理内存映射到自己的虚拟地址空间中。这一原语允许对系统物理 RAM 进行完全读写访问,使攻击者能够修改关键内核结构并将权限提升至 NT AUTHORITY\SYSTEM。

查看仓库
41125个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-29923 - 通过任意物理内存映射实现本地权限提升

pstrip64.sys 内核驱动程序暴露了一个 IOCTL,允许低权限用户将任意范围的物理内存映射到自己的虚拟地址空间中。该原语允许对系统物理 RAM 进行完全读写访问,使攻击者能够修改关键的内核结构并将权限提升至 NT AUTHORITY\SYSTEM。

该驱动程序创建了设备对象 \Device\PSTRIP64 和符号链接 \DosDevices\PSTRIP64,可供用户访问。

该漏洞存在于 DispatchDeviceControl 例程中,具体是 IOCTL 0x80002008 的处理程序。函数 sub_11000 打开指向 \Device\PhysicalMemory 的句柄,并通过 ZwMapViewOfSection 将其直接映射到调用进程的地址空间中。它从输入缓冲区接受物理地址和长度,通过 HalTranslateBusAddress 对其进行转换,并使用 ZwCurrentProcess() 进行映射。攻击者可以扫描物理内存以找到自己进程的 _EPROCESS 结构,并将安全令牌覆盖为 System 的令牌,或直接修补内核代码。

类似的漏洞最早出现在 CVE-2008-5725 中,涉及该应用早期版本中的 pstrip.sys 文件,当时 PowerStrip 驱动程序使用 IOCTL 0x800020A8,允许攻击者传递目标地址(如 HalDispatchTable)以及要写入该地址的数据。这次在最新版本中发现的漏洞明确允许用户将任意物理内存映射到自己的进程中。攻击者映射物理 RAM,扫描自己的进程结构,并手动编辑自己的令牌以获得管理员权限。直接对内存进行操作。

存在漏洞的代码逻辑

RtlInitUnicodeString(&DestinationString, L"\\Device\\PhysicalMemory");
// ...
result = ZwOpenSection(&SectionHandle, 0xF001Fu, &ObjectAttributes);
// ...
v8 = ZwMapViewOfSection(..., (HANDLE)0xFFFFFFFFFFFFFFFFLL, ...);
图片 图片 图片

漏洞利用

为了演示权限提升,我们开发了一个 PoC,但为避免滥用,不会公开提供任何代码。

  1. PoC 以 2MB 的块为单位遍历物理内存。
  2. 通过验证 PID、ImageFileName 和 Token 指针的有效性来扫描 _EPROCESS 结构。
  3. 在找到“System”进程和攻击者进程的 _EPROCESS 后,该工具会将 System 的 Token 值复制到攻击者的 Token 字段。
  4. 攻击者的进程将获得 SYSTEM 权限。

poc

图片
下载工具