
Proof-of-Concept-Exploit gegen nicht authentifizierte IOCTL-Handler in Jingyun Antivirus ZyArk.sys, der es Benutzern mit niedrigen Privilegien ermöglicht, beliebige Registrierungsschlüssel zu ändern und Sicherheitskontrollen zu deaktivieren.
Beliebige Änderungen von Registrierungsschlüsseln über nicht authentifizierte IOCTL-Anfragen im Kernel-Treiber des Jingyun-Antivirus (ZyArk.sys)
Produkt: Jingyun Antivirus
Version: 2.4.2.39
Komponente: ZyArk.sys
SHA-256-Hash: E89927434EA9297D2845F107441F5E3D5337457E7B844FF4AF3755369E9E7C4E
Hoch - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Der Kernel-Treiber ZyArk.sys des Jingyun-Antivirus ermöglicht über IOCTL mit unzureichenden Zugriffskontrollen eine beliebige Manipulation von Registrierungsschlüsseln. Der Treiber erstellt sein Geräteobjekt mit einer Sicherheitsbeschreibung, die jedem vollen Zugriff gewährt. Der IOCTL-Handler 0x226AF0 leitet an FUN_0001b32c weiter, das Kernel-Mode-Registrierungsoperationen (ZwCreateKey, ZwOpenKey, ZwSetValueKey, ZwDeleteKey usw.) als SYSTEM ohne jegliche Authentifizierung des Aufrufers ausführt. Dadurch können Standardbenutzer mit niedrigen Rechten beliebige Registrierungsschlüssel auf dem System lesen, schreiben und löschen. In diesem Beispiel kann Windows Defender durch Registrierungsmanipulationen vollständig deaktiviert werden.
Führen Sie den Exploit in einer Eingabeaufforderung mit niedrigen Rechten aus, während der ZyArk.sys-Kernel-Dienst aktiv ist:
Geräte-SDDL reparieren: Gewähren Sie Zugriff nur SYSTEM und integrierten Administratoren.
Den aufrufenden Prozess vor der Verarbeitung von IOCTLs überprüfen: Überprüfen Sie die PID des Aufrufers anhand der Zulassungsliste und verifizieren Sie die digitale Signatur des Aufrufers.