
يستغل ثغرة في برنامج تشغيل KSLD المضاد للجذور (IOCTL 0x222044) لتجاوز حماية PPL والوصول إلى ذاكرة العمليات الحساسة، مما يتيح تصعيد الامتيازات محليًا على أنظمة Windows.
المرجع: KslKatz و KslDump.
KslD.sys، المعروف أيضًا باسم MpKslDrv.sys، كان سابقًا أحد برامج تشغيل أدوات مكافحة الجذور الخفية (anti-rootkit) الخاصة بـ Microsoft Antimalware (الذي يتضمن Microsoft Defender Antivirus، و Windows Defender Antivirus في إصدارات Windows القديمة، و Microsoft Security Essentials، و System Center Endpoint Protection، إلخ.)
كدرriver من أدوات مكافحة الجذور الخفية، فهو يسمح لنفسه بالعمل بأي اسم ملف، وأي اسم خدمة، وأي اسم جهاز (يتم تخزين هذه الإعدادات في السجل: HKLM\SYSTEM\CurrentControlSet\Services(DriverServiceName))، كما يسمح بوجود مثيلات متعددة (حتى إصدارات مختلفة) في نفس الوقت لتجنب الحظر من البرامج الضارة.

البرنامج التشغيلي ذو الإصدار 1.1.25081.3013 يتحقق مما إذا كان المستخدم لديه صلاحية المسؤول على الأقل، وما إذا كان العملية المسموح بها (يتم تخزين ذلك أيضًا في إعدادات الخدمة) قبل فتح جهازه، ولكن لا توجد تحققات إضافية للتحقق مما إذا كان الإعداد قد تم تعديله أو أن كود IOCTL يأتي من عملية MS-Antimalware فعلية. وهذا يعرض IOCTL 0x222044 لمشغلي النظام المحليين ويمنحهم الوصول إلى بيانات حساسة في العمليات المحمية (على سبيل المثال، lsass.exe تحت حماية PPL).
يمكننا صياغة إعداد خدمة محدد وتحميل البرنامج التشغيلي، وللأسباب المذكورة سابقًا، لا نحتاج إلى تعديل إعدادات KSLD الموجودة، بل إنشاء خدمة جديدة تمامًا. سيثق البرنامج التشغيلي في ملفنا التنفيذي للمشروع ويتجاوز الحمايات المستندة إلى اسم الملف/الخدمة/الجهاز ضد السائقين الخبيثين.

نظرًا لأن Microsoft لا تعتقد أن هذه المشكلة تستوفي معايير الثغرات الأمنية، فإن العيوب المذكورة في هذا الإفصاح قد لا يتم إصلاحها فورًا.