Vipere : outil LPE + persistance SYSTEM via l'Elevation Service de Visual Studio Installer

🔍 Contexte PubliĂ© en aoĂ»t 2026 sur GitHub par l’utilisateur 0xaled, Vipere est un outil offensif open-source (licence MIT) implĂ©mentĂ© sous forme de BOF (Beacon Object File) compatible Cobalt Strike et Adaptix. Il cible les environnements Windows disposant de Visual Studio Installer. ⚙ MĂ©canisme d’exploitation Vipere enchaĂźne trois faiblesses non-CVE du service VSInstallerElevationService : SDDL permissif : SERVICE_START accordĂ© Ă  tous les utilisateurs authentifiĂ©s (AU) Absence de vĂ©rification d’intĂ©gritĂ© : le CLR .NET charge appDomainManagerAssembly sans vĂ©rification de signature Enregistrement de service orphelin : l’entrĂ©e de service persiste dans HKLM aprĂšs dĂ©sinstallation de Visual Studio Aucune de ces faiblesses n’est une vulnĂ©rabilitĂ© isolĂ©e ; leur combinaison crĂ©e une chaĂźne LPE + persistance fiable. ...

16 aoĂ»t 2026 Â· 3 min

Un BOF universel pour pivoter vers WSL2 et contourner la surveillance

Source : SpecterOps (billet de blog de Daniel Mayer). Contexte : l’auteur dĂ©taille la crĂ©ation d’un Beacon Object File (BOF) permettant d’énumĂ©rer et d’exĂ©cuter des commandes dans WSL2 sur diffĂ©rentes versions, afin de faciliter le pivot depuis des hĂŽtes Windows fortement surveillĂ©s. ‱ Constats clĂ©s : WSL2 s’exĂ©cute comme une VM Hyper‑V sĂ©parĂ©e et est « rarement » monitorĂ©e, offrant aux attaquants un espace d’exĂ©cution discret. Les approches classiques via WslLaunch/WslApi.dll appellent en rĂ©alitĂ© WSL.exe via CreateProcess, gĂ©nĂ©rant des artefacts visibles mais communs. L’interface COM de WSL2 a Ă©voluĂ© de façon non rĂ©trocompatible, rendant un client COM unique difficile sans gĂ©rer de multiples versions. ...

19 janvier 2026 Â· 2 min
Derniùre mise à jour le: 10 septembre 2026 📝