

evil-mhyprot-cli
Ein PoC für den verwundbaren Treiber Mhyprot2.sys, der das Lesen/Schreiben von Speicher im Kernel/User-Modus über einen unprivilegierten Benutzerprozess ermöglicht.
Übersicht
Was wir mit dieser CLI tun können, ist wie folgt:
- Beliebiges Lesen/Schreiben von Kernel-Speicher mit Kernel-Privilegien aus dem User-Modus
- Beliebiges Lesen/Schreiben von User-Speicher mit Kernel-Privilegien aus dem User-Modus
- Aufzählen einer Anzahl von Modulen anhand einer bestimmten Prozess-ID
- System-Uptime abrufen
- Aufzählen von Threads in einem bestimmten Prozess; das Ergebnis erlaubt es uns, die
PETHREAD-Struktur im Kernel direkt über die CLI zu lesen.
- Beenden eines bestimmten Prozesses anhand der Prozess-ID mit
ZwTerminateProcess, das im Kontext des verwundbaren Treibers (Ring-0) aufgerufen wird.
- Alle Operationen werden mit Kernel-Level-Privilegien (Ring-0) durch den verwundbaren Treiber ausgeführt
Außerdem:
- Administratorrechte werden nur benötigt, wenn der Dienst noch nicht läuft
- Daher können wir die obigen Befehle als normaler Benutzer (ohne Administratorrechte) ausführen
Anforderungen
- Jede Version von Windows x64, auf der der Treiber funktioniert
- Administratorrechte sind nicht erforderlich, wenn der Dienst bereits läuft
Getestet auf:
- Windows10 x64 1903
- Windows7 x64 6.1
- Windows8.1 x64 6.3
Verwendung
*.exe <target_process_name> -<options>
Derzeit sind folgende Optionen verfügbar:
Aktuell
