## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-OFFENSIVE-PANDA-NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE
# NT-AUTHORITY-SYSTEM-CONTEXT-RTCORE
Этот эксплойт восстанавливает и использует CVE-2019-16098, который находится в драйвере Micro-Star MSI Afterburner 4.6.2.15658 (также известном как RTCore64.sys и RTCore32.sys), позволяет любому аутентифицированному пользователю читать и записывать в произвольную память, порты ввода-вывода и MSRs. Вместо жестко заданного базового адреса Ntoskrnl.exe я вычислил его динамически и пересчитал все смещения для новой версии Windows. Структура EPROCESS — это непрозрачная структура, которая служит объектом процесса для процесса, а глобальная переменная PsInitialSystemProcess указывает на объект процесса для системного процесса. Таким образом, для вычисления адреса PsInitialSystemProcess нам нужен базовый адрес Ntoskrnl.exe, который мы вычислили динамически, а затем вычислили все поля внутри структуры EPROCESS, необходимые для кражи токена системы и повышения привилегий. Эти подписанные драйверы также можно использовать для обхода политики подписания драйверов Microsoft для развертывания вредоносного кода.
https://github.com/user-attachments/assets/64295738-987a-4309-811a-c8805d788e05
## Поток кода
* Определение необходимой структуры для операций чтения и записи RTCORE64.
* Вычисление базового адреса Ntoskrnl.exe.
* Вычисление смещения и адреса PsInitialSystemProcess.
* Вычисление смещений для требуемых полей в структуре EPROCESS (Token, UniqueProcessId, ActiveProcessLinks).
* Использование объекта устройства для кражи и записи токена системного процесса.
* Повышение привилегий до контекста системы.
## Использование
* Соберите и скомпилируйте программу с помощью Visual Studio 2019.
* Запустите службу перед выполнением скомпилированного бинарного файла.
* Выполните команду для создания службы (sc create RTCORE64 binPath="Path of Driver File" type=kernel)
* Запустите службу (sc start RTCORE64
* Запустите скомпилированный бинарный файл и получите NT-AUTHORITY\SYSTEM
## ПРИМЕЧАНИЕ
* Протестировано на Windows 11 23H2 с ReleaseID 2009, номер сборки 22621.3447 и основной версией 10.
* Новые выпуски и номера сборок могут иметь другие смещения.
* Этот код использует технику PPLKiller для получения базового адреса Ntoskrnl.exe.
### Отказ от ответственности
Только в образовательных целях.
### Ссылки
* https://github.com/Barakat/CVE-2019-16098
* https://github.com/RedCursorSecurityConsulting/PPLKiller