
BYOVD Remove PPL for 24H2 and 25H2
BYOVD Remove PPL für 24H2 und 25H2
Ein beliebiges Speicherschreiben im Handler für IOCTL 0x12C807 (METHOD_NEITHER) von Wise System Monitor v1.5.3.127 ermöglicht es Angreifern, eine PPL-Entfernung oder einen Denial of Service (DoS) durch eine manipulierte Eingabe zu verursachen.
[Zusätzliche Informationen]
Ein Proof-of-Concept-Exploit, der die PPL-Entfernung auf lsass.exe (Windows 11 25H2) demonstriert, wurde entwickelt.
[Schwachstellenart Andere]
Beliebiges Speicherschreiben
[Anbieter des Produkts]
WiseCleaner (WiseCleaner.com)
[Betroffene Produktcodebasis]
Wise System Monitor (insbesondere der Treiber WiseTDIFw64.sys) - 1.5.3.127 (Treiberversion: 1.1.4.36)
[Betroffene Komponente]
WiseTDI-Firewall-Kerneltreiber: WiseTDIFw64.sys Version 1.1.4.36
[Angriffstyp]
Lokal
[CVE-Auswirkung Andere]
Ein lokaler Administrator kann Windows Protected Process Light (PPL) auf lsass.exe umgehen, indem er eine Primitive zum beliebigen Schreiben in den Kernel-Speicher im Treiber ausnutzt. Dies ermöglicht vollständigen Lese-/Schreibzugriff auf den Speicher des LSASS-Prozesses und ermöglicht das Auslesen von Anmeldeinformationen (z. B. über Mimikatz). Die Integrität der Anmeldeinformationsisolierung auf betroffenen Systemen ist vollständig kompromittiert.
[Angriffsvektoren]
Lokal. Der Angreifer muss über Administratorrechte auf dem Zielcomputer verfügen, um ein Handle auf das Gerät (\.\WiseTdiFw) zu öffnen und IOCTLs zu senden. Darüber hinaus ist kein Netzwerkzugriff oder Benutzereingriff erforderlich.
[Referenz]