
64-Bit-Windows-Kernel-Privilege-Escalation-Exploit für CVE-2016-0040 (WMI Receive Notification-Schwachstelle) unter Verwendung von GDI-Bitmap-Manipulation zum Token-Diebstahl.
CVE-2016-0040 Dieser Exploit baut auf SMMRootkits 32-Bit-Projekt (https://github.com/Rootkitsmm/cve-2016-0040) auf, das diese Schwachstelle dazu bringt, einen BSoD mit lauter 'a's in RCX und 'B's in RAX auszulösen. Es wurde auf 64-Bit Windows 7 SP1 portiert und verwendet nicht die "mov [rcx+06h], rax"-Anweisung für die anfängliche Exploitation, sondern stattdessen die "mov [rdx+8h], rdx"-Anweisung, um einen selbstreferenzierenden Zeiger in die pvScan0-Variable einer Bitmap zu setzen. Um Seiteneffekt-Korruptionen zu bereinigen, wurden 4096 Bitmaps des win32k-Heaps allokiert, wodurch die Adressen der Korruption in der Ziel-Bitmap vorhersagbar wurden, sodass sie wiederhergestellt werden konnten. Um Lese-/Schreib-Primitive zu erstellen, wurde Core Securitys "Abusing GDI for Ring0 Exploit Primities" (https://www.coresecurity.com/blog/abusing-gdi-for-ring0-exploit-primitives) referenziert, aber es wurden Manager- und Worker-Bitmaps aufgebaut, die zum Stehlen von Systemprozess-Tokens verwendet werden konnten.