
تقنية استغلال لاحق لتحويل الكتابة/الزيادة العشوائية للنواة إلى بدائية قراءة/كتابة كاملة على Windows 11 22H2
تقنية ما بعد الاستغلال لتحويل الكتابة/الزيادة العشوائية في النواة إلى بدائية قراءة/كتابة كاملة على ويندوز 11 22H2+ يستخدم هذا الـ PoC برنامج التشغيل HackSysExtremeVulnerableDriver. يدعم الـ PoC كلاً من الكتابة العشوائية والزيادة العشوائية، ويتم التحكم فيهما عبر علامة تُمرَّر إلى الدالة من main(). من أجل الزيادة العشوائية، قم بترجمة أحدث إصدار من برنامج تشغيل HEVD من المصدر.
يستخدم هذا الـ PoC استبدالًا عشوائيًا لحقل RegBuffers في I/O ring للإشارة إلى مصفوفة وهمية من المخازن المؤقتة المسجلة مسبقًا يمكن للمهاجم التلاعب بها. يمكن أن تشير المخازن الوهمية إلى عناوين في النواة، لذا يمكن للمهاجم وضع عمليات قراءة وكتابة في قائمة الانتظار تولّد قراءات وكتابات عشوائية. باستخدام الأنابيب المسماة (named pipes) بدلاً من ملف، يمكننا تجنب ترك أي آثار يمكن لأدوات الأمان التعرف عليها. التنفيذ الحالي يقرأ صفحة من قسم بيانات NTOS ويطبعها. يتم ذلك باستخدام إزاحة مكتوبة يدويًا (hard-coded offset)، لذا قد لا يعمل في المستقبل.