Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
amd-ryzen-master-driver-v17-exploit — Cobalt Strike (CS) 信标对象文件(BOF),用于利用 AMD 的 Ryzen Master 驱动程序(版本 17)进行内核利用。 | Kitploit
工具/GitHubGitHub/tijme/amd-ryzen-master-driver-v17-exploit
权限提升漏洞利用框架漏洞利用后渗透利用红队Payload 开发二进制利用
GitHubtijme/amd-ryzen-master-driver-v17-exploit

amd-ryzen-master-driver-v17-exploit

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Cobalt Strike (CS) 信标对象文件(BOF),用于利用 AMD 的 Ryzen Master 驱动程序(版本 17)进行内核利用。

查看仓库
160293年前Kitploit 审核通过


使用 AMD 的 Ryzen Master 驱动程序(版本 17)进行内核漏洞利用的 Cobalt Strike Beacon 对象文件。
由 Tijme 构建。感谢 Alex 的教导!由 Northwave Security 提供支持

描述

这是一个利用 AMD 的 Ryzen Master 驱动程序(版本 17)的 Cobalt Strike (CS) Beacon 对象文件 (BOF) 和可执行文件。它仅将 beacon 进程令牌覆盖为系统进程令牌。但是,就像 KernelMii 一样,这个 BOF 主要只是通过 CS 进行进一步内核漏洞利用的良好基础。你可以利用它来禁用 EDR、禁用 ETW TI、转储 LSASS PPL,或执行其他不被检测的恶意操作。

我最初是在一些内核驱动程序研究过程中发现这个漏洞的(如果你能称它为漏洞的话,考虑到从管理员到内核不被视为安全边界)。我在该驱动程序中识别出了四个攻击向量。后来我发现 @h0mbre 早在 2020 年就识别出了其中两个向量(CVE-2020-12928)。当时,系统上的每个用户都可以打开指向符号链接的句柄。AMD 通过将访问权限限制为本地管理员来“修复”了这个问题。但从威胁行为者和红队角度来看,它仍然非常有用。

我在 Windows 10 Pro 22H2 19045.2486 上开发并测试了这一漏洞利用程序。 可执行文件较为稳定。Cobalt Strike beacon 的堆栈限制为 4096 字节,因此它不太可能工作(不过在开发过程中它总是确实能工作的)。可执行文件应该始终能正常工作。

用法

首先克隆此仓库。然后审查代码,从源代码编译并在 Cobalt Strike 中使用它。

编译

root@kitploit:~
make

用法

使用 Cobalt Strike 脚本管理器加载 AMDRyzenMasterDriverV17Exploit.cna 脚本。然后使用以下命令执行漏洞利用。

root@kitploit:~
$ amd_ryzen_master_driver_v17_exploit

或者(出于测试目的),你可以直接运行编译后的可执行文件。这将生成一个以 SYSTEM 身份运行的命令提示符。

root@kitploit:~
$ .\AMDRyzenMasterDriverV17Exploit.x64.exe

限制

  • 由于符号链接上的 ACL,只有本地管理员才能与驱动程序通信。
  • 物理内存限制目前是硬编码的。

待办事项

  • 从内存(而非磁盘)加载易受攻击的驱动程序。
  • 使漏洞利用程序稳定并兼容多个 Windows 版本。
  • 根据可用 RAM 数量调整物理页面迭代次数。

问题

问题或新功能可通过问题跟踪器报告。提交新问题之前,请确保你的问题或功能尚未被其他人报告过。

许可证

版权所有 (c) 2022 Tijme Gommers & Northwave Security。保留所有权利。查看 LICENSE.md 获取完整许可证。

下载工具