
Post-Exploitation-Technik, um beliebige Kernel-Schreib-/Inkrement-Vorgänge in eine vollwertige Lese-/Schreib-Primitive auf Windows 11 22H2 umzuwandeln.
Post-Exploitation-Technik, um beliebige Kernel-Schreibvorgänge / Inkremente in eine vollständige Lese-/Schreib-Primitive auf Windows 11 22H2+ umzuwandeln. Dieser PoC verwendet den HackSysExtremeVulnerableDriver. Der PoC unterstützt sowohl beliebiges Schreiben als auch beliebiges Inkrementieren, gesteuert über ein Flag, das von main() an die Funktion übergeben wird. Für beliebiges Inkrementieren muss der neueste HEVD-Treiber aus dem Quellcode kompiliert werden.
Dieser PoC verwendet ein beliebiges Überschreiben des RegBuffers-Feldes eines I/O-Rings, um auf ein gefälschtes Array vorab registrierter Puffer zu zeigen, das von einem Angreifer manipuliert werden kann. Die gefälschten Puffer können auf Kernel-Adressen zeigen, sodass der Angreifer Lese- und Schreiboperationen in die Warteschlange einreihen kann, die beliebige Lese- und Schreibvorgänge erzeugen. Durch die Verwendung von Named Pipes anstelle einer Datei können wir vermeiden, Spuren zu hinterlassen, die Sicherheitstools erkennen könnten. Die aktuelle Implementierung liest eine Seite aus der NTOS-Datensektion und gibt sie aus. Da dies über einen fest codierten Offset geschieht, könnte es in Zukunft brechen.