
Exploit für CVE-2023-20562, der den AMD μProf-Treiber angreift, um SYSTEM-Privilegienerhöhung durch beliebiges Schreiben des EPROCESS-Tokens zu erreichen, mit DSE-Bypass und AV-Callback-Nullifizierung.
Diese Demonstration fand auf der HITCON 2023 in Taiwan statt. Die Demo zeigt die Ausnutzung von AMDCpuProfiler.sys innerhalb von AMD μProf. Durch das Auslösen eines beliebigen Schreibzugriffs auf das EPROCESS-Token wird eine Privilegieneskalation auf SYSTEM-Ebene erreicht. Das Deaktivieren des DSE-Flags ermöglicht das Laden eines schädlichen, nicht signierten Treibers. Die Präsentation zeigt weiterhin einen Angriff auf 360 Total Security durch die Nullifizierung seiner ObRegisterCallbacks, was die Ausführung bösartiger Aktionen auf den Prozessen von 360 Total Security ermöglicht.
exploit.exe LPE als normaler Benutzer aus. Es soll ein cmd.exe mit SYSTEM-Berechtigung erscheinen.exploit.exe BYOVD in der cmd.exe mit SYSTEM-Berechtigung aus. Es wird erwartet, dass die Prozesse von 360 Total Security beendet werden.Beachten Sie, dass das System möglicherweise nicht stabil ist, da das DSE-Flag nicht auf den ursprünglichen Wert zurückgesetzt wird und die Callbacks gewaltsam nullifiziert werden.