Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ivanti-cve-2023-35080-privilege-escalation-bof — Ivanti Secure Access(原Pulse Secure)权限提升 Cobalt Strike BOF(CVE-2023-35080)。 | Kitploit
工具/GitHubGitHub/tijme/ivanti-cve-2023-35080-privilege-escalation-bof
权限提升漏洞分析漏洞利用后渗透利用渗透测试红队二进制利用
GitHubtijme/ivanti-cve-2023-35080-privilege-escalation-bof

ivanti-cve-2023-35080-privilege-escalation-bof

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Ivanti Secure Access(原Pulse Secure)权限提升 Cobalt Strike BOF(CVE-2023-35080)。

查看仓库
2142年前尚未审核

Ivanti Connect Secure VPN 权限提升

Ivanti Secure Access(原 Pulse Secure)权限提升 Cobalt Strike BOF(CVE-2023-35080)。
漏洞利用由 Alex 开发,BOF 由 Tijme 完成。感谢 Northwave Cyber Security 提供支持

描述

这是一个 Cobalt Strike (CS) Beacon 对象文件 (BOF) 和可执行文件,用于利用 Ivanti Secure Access(原 Pulse Secure)VPN 客户端漏洞(CVE-2023-35080)。从低权限用户模式出发,它利用内核驱动程序中的漏洞,用系统进程令牌权限覆盖 beacon 进程令牌权限。该内核驱动程序符号链接的 ACL 定义了 Everyone 可以打开其句柄。导致发现该漏洞的研究已在 RedTreat 2023 和 BSIDES London 2023 上发表(演示文稿)。

该漏洞利用已在 Windows 10 Pro 22H2 10.0.19045 (x64) 上开发。随后修改并在 Windows 11 Pro 23H2 22631 (x64) 上测试通过。其他 Windows 版本可能无法开箱即用。经过测试支持的 Windows 完整列表如下:

  • Windows 10 Pro 22H2 10.0.19045 (x64)
  • Windows 11 Pro 23H2 10.0.22621 (x64)
  • Windows 11 Pro 23H2 10.0.22631 (x64)

使用方法

首先克隆此仓库。然后审查代码,从源代码编译(需要 MinGW),并在 Cobalt Strike 中或作为独立的 PE 文件使用。

编译为 PE 和 BOF

root@kitploit:~
make

漏洞利用的使用方法

重要提示!请按顺序执行以下步骤(从低权限用户模式):

  1. 启动易受攻击的驱动程序
  2. 停止 VPN 客户端
  3. 运行漏洞利用

1. 启动易受攻击的驱动程序

首先,确保易受攻击的驱动程序正在运行。如果未运行,不用担心!您可以从低权限用户模式启动它。驱动程序名称以 jnprTdi_ 开头,位于 HKLM\SYSTEM\CurrentControlSet\Services 下。当 VPN 客户端安装时它一定会被安装,但默认情况下不会运行。

当受害机器上的(低权限)用户连接到启用了 TDI 故障转移选项的(恶意)VPN 服务器时,易受攻击的驱动程序确实会启动。我们可以通过复制该行为轻松地自行启动驱动程序,因为我们已成功入侵系统并在其上运行恶意软件。请按照此指南配置您自己的启用了 TDI 故障转移的恶意设备。

2. 停止 VPN 客户端

root@kitploit:~
"%programfiles(x86)%\Common Files\Pulse Secure\Integration\pulselauncher.exe" -stop

3. 运行漏洞利用

如果驱动程序正在运行且 VPN 客户端已停止,请使用 Cobalt Strike 脚本管理器加载 PulsePrivEsc.cna 脚本。然后使用以下命令执行漏洞利用。

root@kitploit:~
$ pulse_priv_esc

或者(用于测试目的),您可以直接运行编译后的可执行文件。这将以 SYSTEM 身份生成命令提示符。

root@kitploit:~
$ .\PulsePrivEsc.x64.exe

局限性

  • 如果驱动程序未运行,则必须通过连接到恶意 VPN 服务器手动启动。不过,可以从低权限用户模式完成。
  • VPN 客户端需要停止(或至少没有活动连接),否则在利用过程中对易受攻击的 IOCTL 的调用将损坏内存。
  • 最终提升权限的进程无法退出,因为其线程永远不会停止。如果需要,您可以修改漏洞利用程序,使其在成功执行后终止线程。
  • 该漏洞利用仅在三个 Windows 版本上测试过。它需要获取内核中未导出函数的偏移量,这些偏移量通过模式搜索找到。这些搜索可能在其他 Windows 版本上失败。

问题

问题或新功能可通过问题跟踪器报告。请在提交新问题前确保您的问题或功能尚未被其他人报告。

版权

版权所有 (c) 2023 Northwave Cyber Security。保留所有权利。

下载工具