Cobalt Strike (CS) 信标对象文件(BOF),用于利用 AMD 的 Ryzen Master 驱动程序(版本 17)进行内核利用。
使用 AMD 的 Ryzen Master 驱动程序(版本 17)进行内核漏洞利用的 Cobalt Strike Beacon 对象文件。
由 Tijme 构建。感谢 Alex 的教导!由 Northwave Security 提供支持
这是一个利用 AMD 的 Ryzen Master 驱动程序(版本 17)的 Cobalt Strike (CS) Beacon 对象文件 (BOF) 和可执行文件。它仅将 beacon 进程令牌覆盖为系统进程令牌。但是,就像 KernelMii 一样,这个 BOF 主要只是通过 CS 进行进一步内核漏洞利用的良好基础。你可以利用它来禁用 EDR、禁用 ETW TI、转储 LSASS PPL,或执行其他不被检测的恶意操作。
我最初是在一些内核驱动程序研究过程中发现这个漏洞的(如果你能称它为漏洞的话,考虑到从管理员到内核不被视为安全边界)。我在该驱动程序中识别出了四个攻击向量。后来我发现 @h0mbre 早在 2020 年就识别出了其中两个向量(CVE-2020-12928)。当时,系统上的每个用户都可以打开指向符号链接的句柄。AMD 通过将访问权限限制为本地管理员来“修复”了这个问题。但从威胁行为者和红队角度来看,它仍然非常有用。
我在 Windows 10 Pro 22H2 19045.2486 上开发并测试了这一漏洞利用程序。 可执行文件较为稳定。Cobalt Strike beacon 的堆栈限制为 4096 字节,因此它不太可能工作(不过在开发过程中它总是确实能工作的)。可执行文件应该始终能正常工作。
首先克隆此仓库。然后审查代码,从源代码编译并在 Cobalt Strike 中使用它。
编译
make
用法
使用 Cobalt Strike 脚本管理器加载 AMDRyzenMasterDriverV17Exploit.cna 脚本。然后使用以下命令执行漏洞利用。
$ amd_ryzen_master_driver_v17_exploit
或者(出于测试目的),你可以直接运行编译后的可执行文件。这将生成一个以 SYSTEM 身份运行的命令提示符。
$ .\AMDRyzenMasterDriverV17Exploit.x64.exe
问题或新功能可通过问题跟踪器报告。提交新问题之前,请确保你的问题或功能尚未被其他人报告过。
版权所有 (c) 2022 Tijme Gommers & Northwave Security。保留所有权利。查看 LICENSE.md 获取完整许可证。