
استغلال إثبات المفهوم يستهدف معالجات IOCTL غير المُصادَق عليها في برنامج مكافحة الفيروسات Jingyun Antivirus (ZyArk.sys)، مما يسمح للمستخدمين منخفضي الامتيازات بتعديل مفاتيح التسجيل التعسفية وتعطيل ضوابط الأمان.
تعديلات تعسفية على مفاتيح التسجيل عبر طلبات IOCTL غير مصادَق عليها في برنامج تشغيل نواة Jingyun لمكافحة الفيروسات (ZyArk.sys)
المنتج: Jingyun Antivirus
الإصدار: 2.4.2.39
المكوّن: ZyArk.sys
SHA-256 هاش: E89927434EA9297D2845F107441F5E3D5337457E7B844FF4AF3755369E9E7C4E
عالية - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
برنامج تشغيل النواة ZyArk.sys في Jingyun لمكافحة الفيروسات يتيح تلاعبًا تعسفيًا بمفاتيح التسجيل من خلال IOCTL مع ضوابط وصول غير كافية. ينشئ برنامج التشغيل كائن الجهاز الخاص به مع واصف أمان يمنح الجميع حق الوصول الكامل. يُحيل معالج IOCTL 0x226AF0 إلى الدالة FUN_0001b32c، التي تنفذ عمليات تسجيل على مستوى النواة (ZwCreateKey، ZwOpenKey، ZwSetValueKey، ZwDeleteKey، وغيرها) بصلاحيات SYSTEM دون أي مصادقة من المتصل. يتيح ذلك للمستخدمين القياسيين منخفضي الامتيازات قراءة أي مفتاح تسجيل على النظام وكتابته وحذفه. وفي هذا المثال، يمكن تعطيل Windows Defender تمامًا عبر التلاعب بمفاتيح التسجيل.
شغّل الاستغلال من موجه أوامر قياسي منخفض الامتيازات مع تشغيل خدمة النواة ZyArk.sys:
إصلاح SDDL الخاص بالجهاز: امنح حق الوصول فقط إلى SYSTEM ومجموعة المسؤولين المدمجة.
تحقق من العملية المُرسِلة قبل معالجة أي طلب IOCTL: تحقق من PID الخاص بالمُرسِل مقابل القائمة المسموح بها، وتحقق من توقيعه الرقمي.