
يوضح استغلال برنامج تشغيل AMD μProf (CVE-2023-20562) لتصعيد الامتيازات عبر كتابة رمز EPROCESS وتجاوز DSE، مما يتيح تحميل برامج تشغيل غير موقعة وإبطال ردود AV.
أُقيم هذا العرض التوضيحي في مؤتمر HITCON 2023 في تايوان. يُسلّط العرض الضوء على استغلال برنامج التشغيل AMDCpuProfiler.sys ضمن AMD μProf. من خلال تشغيل كتابة عشوائية على رمز EPROCESS، يتم تحقيق تصعيد الامتيازات إلى مستوى SYSTEM. ويسمح تعطيل علامة DSE بتحميل برنامج تشغيل خبيث غير موقّع. كما يعرض العرض هجومًا على 360 Total Security عبر إبطال وظائف ObRegisterCallbacks الخاصة به، مما يتيح تنفيذ إجراءات خبيثة على عمليات 360 Total Security.
exploit.exe LPE بمستخدم عادي، ومن المتوقع أن تظهر نافذة cmd.exe بصلاحيات SYSTEM.exploit.exe BYOVD من نافذة cmd.exe ذات صلاحيات SYSTEM، ومن المتوقع أن يتم إنهاء عمليات 360 Total Security.لاحظ أنه نظرًا لعدم إعادة تعيين علامة DSE إلى قيمتها الأصلية، ولأن الاستدعاءات قد أُبطِلت قسريًا، فقد لا يكون النظام مستقرًا.