
برنامج تشغيل ضعيف تم استغلاله بواسطتي (BYOVD) قادر على إنهاء العديد من برامج كشف والاستجابة للنقاط الطرفية (EDRs) وبرامج مكافحة الفيروسات في السوق، مما يجعلها غير فعالة، ويعمل لكل من x32 و x64 (CVE-2023-44976).
برنامج تشغيل ثغري (vulnerable driver) تم استغلاله بواسطتي (BYOVD) قادر على إنهاء العديد من برامج EDR ومكافحة الفيروسات في السوق، مما يجعلها غير فعالة، ويعمل لكل من x32 و x64.
قم بتجميعه (Compile) مستهدفًا البنية القديمة x32 لمدى هجوم أوسع.
في موجه أوامر مرتفع الصلاحيات (Admin)، استخدم سطر الأوامر التالي:
BadRentdrv2.exe <PID>
سيؤدي هذا إلى إنهاء العملية المحمية دون أي صعوبة.
ملاحظة: في هذا الدليل (proof of concept)، قمت ببرمجته فقط لإنهاء العملية باستخدام PID. يدعم طرقًا أخرى مثل الإنهاء باسم العملية وإنهاء العملية وعملياتها الفرعية باسم العملية الأم. للقيام بذلك، ما عليك سوى إجراء تعديل بسيط وسيعمل. يُرجى قراءة كود الدليل لفهم الأمر.






نشرت الثغرة لأنني لم أتمكن من الاتصال بشركة المطورين للإبلاغ عنها
rentdrv2_x32 - 1aed62a63b4802e599bbd33162319129501d603cceeb5e1eb22fd4733b3018a3
rentdrv2_x64 - 9165d4f3036919a96b86d24b64d75d692802c7513f2b3054b20be40c212240a5