🔍 Contexte

Publié en août 2026 sur GitHub par l’utilisateur 0xaled, Vipere est un outil offensif open-source (licence MIT) implémenté sous forme de BOF (Beacon Object File) compatible Cobalt Strike et Adaptix. Il cible les environnements Windows disposant de Visual Studio Installer.

⚙️ Mécanisme d’exploitation

Vipere enchaîne trois faiblesses non-CVE du service VSInstallerElevationService :

  • SDDL permissif : SERVICE_START accordé à tous les utilisateurs authentifiés (AU)
  • Absence de vérification d’intégrité : le CLR .NET charge appDomainManagerAssembly sans vérification de signature
  • Enregistrement de service orphelin : l’entrée de service persiste dans HKLM après désinstallation de Visual Studio

Aucune de ces faiblesses n’est une vulnérabilité isolée ; leur combinaison crée une chaîne LPE + persistance fiable.

🔗 Chaîne d’exécution

  1. PREPARE : téléchargement de vs_BuildTools.exe depuis aka.ms et exécution silencieuse pour enregistrer le service dans le SCM
  2. EXPLOIT : injection d’un .config modifié (ETW désactivé, AppDomainManager activé) + compilation sur cible d’un AppDomainManager via csc.exe + dépôt d’une beacon DLL → StartServiceW → exécution SYSTEM in-process
  3. PERSIST : copie de vs_installershell.exe dans C:\ProgramData\Microsoft\VisualStudio\Updates\, déploiement de la chaîne AppDomainManager, création d’une tâche planifiée Microsoft\VisualStudio\UpdateCheckService déclenchée à chaque logon en tant que SYSTEM

🛡️ Évasion

  • ETW désactivé nativement via <etwEnable enabled="false"/> dans le .config — les EDR sont aveugles
  • Bypass strong name via <bypassTrustedAppStrongNames enabled="true"/>
  • Le binaire Microsoft signé (VSInstallerElevationService.exe) n’est jamais remplacé
  • Aucun processus enfant créé : la beacon tourne in-process via LoadLibrary
  • Noms de fichiers imitant des composants VS légitimes : Microsoft.VS.ConfigurationManager.dll, Microsoft.VS.ConfigurationHost.dll
  • Trafic réseau uniquement vers des domaines Microsoft légitimes

🧪 Environnement testé

  • Windows 11 25H2 Build 26200 (juillet 2026, fully patched)
  • Visual Studio 2022 Build Tools 17.x
  • Windows Defender (définitions courantes)

📁 Fichiers déposés

  • C:\Program Files (x86)\Microsoft Visual Studio\Installer\VSInstallerElevationService.exe.config
  • C:\Program Files (x86)\Microsoft Visual Studio\Installer\Microsoft.VS.ConfigurationManager.dll
  • C:\Program Files (x86)\Microsoft Visual Studio\Installer\Microsoft.VS.ConfigurationHost.dll
  • C:\ProgramData\Microsoft\VisualStudio\Updates\vs_installershell.exe
  • C:\ProgramData\Microsoft\VisualStudio\Updates\vs_installershell.exe.config
  • C:\ProgramData\Microsoft\VisualStudio\Updates\Microsoft.VS.ConfigurationManager.dll
  • C:\ProgramData\Microsoft\VisualStudio\Updates\Microsoft.VS.ConfigurationHost.dll

📌 Type d’article

Publication d’un nouvel outil offensif (PoC/exploit public) avec documentation technique complète, démonstration vidéo et intégration dans des frameworks C2 (Cobalt Strike, Adaptix). But principal : partage de recherche offensive sur une chaîne LPE originale ciblant Visual Studio Installer sur Windows.

🧠 TTPs et IOCs détectés

TTP

  • T1574.014 — Hijack Execution Flow: AppDomainManager (Privilege Escalation)
  • T1543.003 — Create or Modify System Process: Windows Service (Persistence)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1562.006 — Impair Defenses: Indicator Blocking (Defense Evasion)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1129 — Shared Modules (Execution)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)

IOC

  • Fichiers : lpe_vs_bootstrap.x64.o
  • Fichiers : vipere.cna
  • Fichiers : vipere.axs
  • Fichiers : Microsoft.VS.ConfigurationManager.dll
  • Fichiers : Microsoft.VS.ConfigurationHost.dll
  • Fichiers : VSInstallerElevationService.exe.config
  • Fichiers : vs_installershell.exe.config
  • Chemins : C:\Program Files (x86)\Microsoft Visual Studio\Installer\VSInstallerElevationService.exe.config
  • Chemins : C:\Program Files (x86)\Microsoft Visual Studio\Installer\Microsoft.VS.ConfigurationManager.dll
  • Chemins : C:\Program Files (x86)\Microsoft Visual Studio\Installer\Microsoft.VS.ConfigurationHost.dll
  • Chemins : C:\ProgramData\Microsoft\VisualStudio\Updates\vs_installershell.exe
  • Chemins : C:\ProgramData\Microsoft\VisualStudio\Updates\vs_installershell.exe.config
  • Chemins : C:\ProgramData\Microsoft\VisualStudio\Updates\Microsoft.VS.ConfigurationManager.dll
  • Chemins : C:\ProgramData\Microsoft\VisualStudio\Updates\Microsoft.VS.ConfigurationHost.dll

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 16 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Vipere (tool)
  • Cobalt Strike (framework)
  • Adaptix (framework)

🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 8587 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 14 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 9 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://github.com/0xaled/Vipere