
إثبات مفهوم يستغل ثغرة أمنية في برنامج تشغيل Kaspersky لتسريب مؤشرات النواة وتجاوز KASLR على نظام Windows، مما يتيح بدائيات سلسلة استغلال النواة.
يقوم برنامج تشغيل مراقب مضاد الجذور الخفية في Kaspersky (arkmon.sys) بتخزين سجل تصحيح للنواة يحتوي على مؤشرات نواة خام. السجل "مشفّر" باستخدام XOR 0xCC + ROT13 - وهو قابل للعكس بسهولة. يمكن لأي مستخدم بصلاحيات إدارية قراءة وفك تشفير هذا السجل عبر IOCTL، مما يلغي KASLR تمامًا.
في وقت كتابة هذا المقال، يعمل إثبات المفهوم على نظام Windows 11 25H2 مُحدّث بالكامل و Kaspersky Standard: K4W-21-26 مع أحدث تحديثات قواعد البيانات.
إذن ماذا نحصل عليه؟ يحتوي السجل المفكوك تشفيره على عناوين متعددة في مساحة النواة (0xFFFF...) وقواعد برامج التشغيل ومؤشرات كائنات النواة وإزاحات داخلية. هذه العناصر تلغي KASLR ويمكن استخدامها كأساسيات لسلاسل استغلال النواة.
gcc -o poc.exe poc.c
poc.exe
يتطلب صلاحيات إدارية. يجب أن يكون Kaspersky مثبتًا وقيد التشغيل.
