🔍 Contexte
Publié en août 2026 sur GitHub par l’utilisateur 0xaled, Vipere est un outil offensif open-source (licence MIT) implémenté sous forme de BOF (Beacon Object File) compatible Cobalt Strike et Adaptix. Il cible les environnements Windows disposant de Visual Studio Installer.
⚙️ Mécanisme d’exploitation
Vipere enchaîne trois faiblesses non-CVE du service VSInstallerElevationService :
- SDDL permissif :
SERVICE_STARTaccordé à tous les utilisateurs authentifiés (AU) - Absence de vérification d’intégrité : le CLR .NET charge
appDomainManagerAssemblysans vérification de signature - Enregistrement de service orphelin : l’entrée de service persiste dans
HKLMaprès désinstallation de Visual Studio
Aucune de ces faiblesses n’est une vulnérabilité isolée ; leur combinaison crée une chaîne LPE + persistance fiable.
🔗 Chaîne d’exécution
- PREPARE : téléchargement de
vs_BuildTools.exedepuisaka.mset exécution silencieuse pour enregistrer le service dans le SCM - EXPLOIT : injection d’un
.configmodifié (ETW désactivé, AppDomainManager activé) + compilation sur cible d’un AppDomainManager viacsc.exe+ dépôt d’une beacon DLL →StartServiceW→ exécution SYSTEM in-process - PERSIST : copie de
vs_installershell.exedansC:\ProgramData\Microsoft\VisualStudio\Updates\, déploiement de la chaîne AppDomainManager, création d’une tâche planifiéeMicrosoft\VisualStudio\UpdateCheckServicedéclenchée à chaque logon en tant que SYSTEM
🛡️ Évasion
- ETW désactivé nativement via
<etwEnable enabled="false"/>dans le.config— les EDR sont aveugles - Bypass strong name via
<bypassTrustedAppStrongNames enabled="true"/> - Le binaire Microsoft signé (
VSInstallerElevationService.exe) n’est jamais remplacé - Aucun processus enfant créé : la beacon tourne in-process via
LoadLibrary - Noms de fichiers imitant des composants VS légitimes :
Microsoft.VS.ConfigurationManager.dll,Microsoft.VS.ConfigurationHost.dll - Trafic réseau uniquement vers des domaines Microsoft légitimes
🧪 Environnement testé
- Windows 11 25H2 Build 26200 (juillet 2026, fully patched)
- Visual Studio 2022 Build Tools 17.x
- Windows Defender (définitions courantes)
📁 Fichiers déposés
C:\Program Files (x86)\Microsoft Visual Studio\Installer\VSInstallerElevationService.exe.configC:\Program Files (x86)\Microsoft Visual Studio\Installer\Microsoft.VS.ConfigurationManager.dllC:\Program Files (x86)\Microsoft Visual Studio\Installer\Microsoft.VS.ConfigurationHost.dllC:\ProgramData\Microsoft\VisualStudio\Updates\vs_installershell.exeC:\ProgramData\Microsoft\VisualStudio\Updates\vs_installershell.exe.configC:\ProgramData\Microsoft\VisualStudio\Updates\Microsoft.VS.ConfigurationManager.dllC:\ProgramData\Microsoft\VisualStudio\Updates\Microsoft.VS.ConfigurationHost.dll
📌 Type d’article
Publication d’un nouvel outil offensif (PoC/exploit public) avec documentation technique complète, démonstration vidéo et intégration dans des frameworks C2 (Cobalt Strike, Adaptix). But principal : partage de recherche offensive sur une chaîne LPE originale ciblant Visual Studio Installer sur Windows.
🧠 TTPs et IOCs détectés
TTP
- T1574.014 — Hijack Execution Flow: AppDomainManager (Privilege Escalation)
- T1543.003 — Create or Modify System Process: Windows Service (Persistence)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1562.006 — Impair Defenses: Indicator Blocking (Defense Evasion)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1129 — Shared Modules (Execution)
- T1059 — Command and Scripting Interpreter (Execution)
- T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
IOC
- Fichiers :
lpe_vs_bootstrap.x64.o - Fichiers :
vipere.cna - Fichiers :
vipere.axs - Fichiers :
Microsoft.VS.ConfigurationManager.dll - Fichiers :
Microsoft.VS.ConfigurationHost.dll - Fichiers :
VSInstallerElevationService.exe.config - Fichiers :
vs_installershell.exe.config - Chemins :
C:\Program Files (x86)\Microsoft Visual Studio\Installer\VSInstallerElevationService.exe.config - Chemins :
C:\Program Files (x86)\Microsoft Visual Studio\Installer\Microsoft.VS.ConfigurationManager.dll - Chemins :
C:\Program Files (x86)\Microsoft Visual Studio\Installer\Microsoft.VS.ConfigurationHost.dll - Chemins :
C:\ProgramData\Microsoft\VisualStudio\Updates\vs_installershell.exe - Chemins :
C:\ProgramData\Microsoft\VisualStudio\Updates\vs_installershell.exe.config - Chemins :
C:\ProgramData\Microsoft\VisualStudio\Updates\Microsoft.VS.ConfigurationManager.dll - Chemins :
C:\ProgramData\Microsoft\VisualStudio\Updates\Microsoft.VS.ConfigurationHost.dll
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 16 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Vipere (tool)
- Cobalt Strike (framework)
- Adaptix (framework)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ github.com — source non référencée (0pts)
- ✅ 8587 chars — texte complet (fulltext extrait) (15pts)
- ✅ 14 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://github.com/0xaled/Vipere