
تسريب عناوين النواة من مستهلكي ETW. يتطلب صلاحيات Administrator.
يحتوي هذا المستودع على إثبات المفهوم (PoC) لبرنامج يستخدم ETW لتسريب عناوين ذاكرة النواة. يتم ذلك عن طريق إنشاء مستهلك (يمكن أن يكون تقريبًا لأي مزود حيث أن جميعهم تقريبًا يسربون عناوين النواة) وطلب تتبع المكدس منه. بمجرد استلام تتبع المكدس، يتم تحليله لاستخراج عناوين ذاكرة النواة. نظرًا لأن Microsoft لا تعتبر صلاحيات المسؤول تجاه النواة حدًا أمنيًا، فإن هذا الوضع لن يتغير في أي وقت قريب. قد يكون مفيدًا في بعض سيناريوهات الاستغلال (مثل الرغبة في تسريب عنوان قاعدة النواة إذا كنت تعلم أن مزود ETW يسرب عنوان نواة يقع على إزاحة معينة من عنوان قاعدة النواة أو أي عنوان آخر مثير للاهتمام) أو مجرد كخدعة.
ضع في اعتبارك أن صلاحيات المسؤول مطلوبة لبدء الاستهلاك من مزودي ETW. إذا كان هناك بالفعل برنامج يستهلك أحداث ETW ويمكن للمستخدم العادي الوصول إلى التتبع، فسيتمكن المستخدم العادي من تسريب عناوين النواة أيضًا. لا يوفر أي تسريب لبيانات النواة الفعلية، فقط عناوين النواة (إلا في حالات متطرفة نادرة).

يمكنك رؤية مثال على كيفية الاستخدام في EtwLeakKernel. يمكنك أيضًا استخدام أي مستهلك ETW آخر وطلب المكدس، في هذا المثال يتم استخدام Microsoft-Windows-Kernel-Network.
git clone https://github.com/Idov31/EtwLeakKernel --recursive