
BYOVD Remove PPL for 24H2 and 25H2
BYOVD لإزالة PPL لإصدارَي 24H2 و 25H2
تسمح عملية كتابة ذاكرة عشوائية في معالج IOCTL 0x12C807 (METHOD_NEITHER) الخاص بـ Wise System Monitor v1.5.3.127 للمهاجمين بالتسبب في إزالة PPL أو رفض الخدمة (DoS) عبر مدخلات مُصمّمة خصيصًا.
[معلومات إضافية]
تم تطوير استغلال إثبات مفهوم يوضح إزالة PPL على lsass.exe (Windows 11 25H2).
[نوع الثغرة: أخرى]
كتابة ذاكرة عشوائية
[بائع المنتج]
WiseCleaner (WiseCleaner.com)
[قاعدة كود المنتج المتأثر]
Wise System Monitor (وتحديدًا برنامج التشغيل WiseTDIFw64.sys) - 1.5.3.127 (إصدار البرنامج التشغيل: 1.1.4.36)
[المكوّن المتأثر]
برنامج تشغيل نواة جدار الحماية WiseTDI: WiseTDIFw64.sys الإصدار 1.1.4.36
[نوع الهجوم]
محلي
[تأثير CVE: أخرى]
يمكن لمسؤول محلي تجاوز Windows Protected Process Light (PPL) على lsass.exe عبر استغلال بدائية كتابة عشوائية في ذاكرة النواة داخل البرنامج التشغيل. يتيح ذلك وصولًا كاملًا للقراءة/الكتابة إلى ذاكرة عملية LSASS، مما يتيح تفريغ بيانات الاعتماد (على سبيل المثال عبر Mimikatz). تُخرق سلامة عزل بيانات الاعتماد على الأنظمة المتأثرة بشكل كامل.
[نواقل الهجوم]
محلي. يجب أن يتمتع المهاجم بصلاحيات مستوى المسؤول على الجهاز المستهدف لفتح مقبض للجهاز (\.\WiseTdiFw) وإصدار IOCTLs. لا يلزم وصول إلى الشبكة أو تفاعل من المستخدم بعد ذلك.
[المرجع]