
Ein von mir ausgenutzter verwundbarer Treiber (BYOVD), der mehrere EDRs und Antivirensoftware auf dem Markt beenden kann, sie unwirksam macht, und sowohl für x32 als auch x64 funktioniert (CVE-2023-44976).
Ein anfälliger Treiber, der von mir (BYOVD) ausgenutzt wird und in der Lage ist, mehrere EDRs und Antivirensoftware auf dem Markt zu beenden, wodurch sie unwirksam werden. Er funktioniert sowohl für x32 als auch für x64.
Kompilieren Sie mit Ziel auf die Legacy-x32-Architektur für eine größere Angriffsreichweite.
In einer erhöhten Eingabeaufforderung (Administrator) verwenden Sie die folgende Befehlszeile:
BadRentdrv2.exe <PID>
Dies wird den geschützten Prozess ohne Schwierigkeiten beenden.
Hinweis: In diesem Proof of Concept habe ich es nur so programmiert, dass der Prozess anhand der PID beendet wird. Es unterstützt andere Methoden, wie das Beenden nach Prozessnamen und das Beenden des Prozesses und seiner Unterprozesse nach dem Namen des übergeordneten Prozesses. Dazu genügt eine kleine Änderung, und es wird funktionieren. Bitte lesen Sie den Proof-of-Concept-Code, um es zu verstehen.






Ich habe die Schwachstelle veröffentlicht, weil ich das Entwicklerunternehmen nicht kontaktieren konnte, um sie zu melden.
rentdrv2_x32 - 1aed62a63b4802e599bbd33162319129501d603cceeb5e1eb22fd4733b3018a3
rentdrv2_x64 - 9165d4f3036919a96b86d24b64d75d692802c7513f2b3054b20be40c212240a5