

evil-mhyprot-cli
إثبات مفهوم (PoC) لبرنامج التشغيل الضعيف Mhyprot2.sys الذي يسمح بقراءة/كتابة الذاكرة في النواة/المستخدم عبر عملية مستخدم غير مميزة.
نظرة عامة
ما يمكننا القيام به مع هذه الأداة هو كما يلي:
- قراءة/كتابة أي ذاكرة نواة بصلاحيات النواة من وضع المستخدم
- قراءة/كتابة أي ذاكرة مستخدم بصلاحيات النواة من وضع المستخدم
- تعداد عدد من الوحدات بواسطة معرف عملية محددة
- الحصول على مدة تشغيل النظام
- تعداد الخيوط في عملية محددة، والنتيجة تسمح لنا بقراءة بنية
PETHREAD في النواة مباشرة من CLI أيضًا.
- إنهاء عملية محددة بواسطة معرف العملية باستخدام
ZwTerminateProcess الذي يُستدعى في سياق برنامج التشغيل الضعيف (ring-0).
- جميع العمليات تُنفذ بصلاحيات مستوى النواة (ring-0) بواسطة برنامج التشغيل الضعيف
أيضًا:
- صلاحيات المسؤول مطلوبة فقط إذا لم تكن الخدمة قيد التشغيل بعد
- لذلك يمكننا تنفيذ الأوامر أعلاه كمستخدم عادي (بدون صلاحيات المسؤول)
المتطلبات
- أي إصدار من Windows x64 يعمل عليه برنامج التشغيل
- صلاحيات المسؤول غير مطلوبة إذا كانت الخدمة قيد التشغيل بالفعل
تم اختباره على:
- Windows10 x64 1903
- Windows7 x64 6.1
- Windows8.1 x64 6.3
الاستخدام
*.exe <target_process_name> -<options>
الخيارات التالية متاحة حاليًا:
الأحدث
