Sploitus

Exploit for NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

kitploit · 2026-09-09

Exploit Code

MARKDOWN44 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-OFFENSIVE-PANDA-NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE
# NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE

Этот эксплойт восстанавливает и использует CVE-2019-16098, который находится в драйвере Micro-Star MSI Afterburner 4.6.2.15658 (также известном как RTCore64.sys и RTCore32.sys), позволяет любому аутентифицированному пользователю читать и записывать в произвольную память, порты ввода-вывода и MSRs. Вместо жестко заданного базового адреса Ntoskrnl.exe я вычислил его динамически и пересчитал все смещения для новой версии Windows. Структура EPROCESS — это непрозрачная структура, которая служит объектом процесса для процесса, а глобальная переменная PsInitialSystemProcess указывает на объект процесса для системного процесса. Таким образом, для вычисления адреса PsInitialSystemProcess нам нужен базовый адрес Ntoskrnl.exe, который мы вычислили динамически, а затем вычислили все поля внутри структуры EPROCESS, необходимые для кражи токена системы и повышения привилегий. Эти подписанные драйверы также можно использовать для обхода политики подписания драйверов Microsoft для развертывания вредоносного кода.

https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05

## Поток кода

  * Определение необходимой структуры для операций чтения и записи RTCORE64.
  * Вычисление базового адреса Ntoskrnl.exe.
  * Вычисление смещения и адреса PsInitialSystemProcess.
  * Вычисление смещений для требуемых полей в структуре EPROCESS (Token, UniqueProcessId, ActiveProcessLinks).
  * Использование объекта устройства для кражи и записи токена системного процесса.
  * Повышение привилегий до контекста системы.



## Использование

  * Соберите и скомпилируйте программу с помощью Visual Studio 2019.
  * Запустите службу перед выполнением скомпилированного бинарного файла.
  * Выполните команду для создания службы (sc create RTCORE64 binPath="Path of Driver File" type=kernel)
  * Запустите службу (sc start RTCORE64
  * Запустите скомпилированный бинарный файл и получите NT-AUTHORITY\SYSTEM



## ПРИМЕЧАНИЕ

  * Протестировано на Windows 11 23H2 с ReleaseID 2009, номер сборки 22621.3447 и основной версией 10.
  * Новые выпуски и номера сборок могут иметь другие смещения.
  * Этот код использует технику PPLKiller для получения базового адреса Ntoskrnl.exe.



### Отказ от ответственности

Только в образовательных целях.

### Ссылки

  * https://github.com/Barakat/CVE-2019-16098
  * https://github.com/RedCursorSecurityConsulting/PPLKiller