
Demonstriert die Ausnutzung des AMD μProf-Treibers (CVE-2023-20562) zur Privilegienerweiterung mittels EPROCESS-Token-Schreibvorgang und DSE-Umgehung, was das Laden von Treibern ohne Signatur und die Nullifizierung von AV-Callbacks ermöglicht.
Diese Demonstration fand auf der HITCON 2023 in Taiwan statt. Die Demo zeigt die Ausnutzung von AMDCpuProfiler.sys innerhalb von AMD μProf. Durch das Auslösen eines beliebigen Schreibzugriffs auf das EPROCESS-Token wird eine Privilegieneskalation auf SYSTEM-Ebene erreicht. Das Deaktivieren des DSE-Flags ermöglicht das Laden eines schädlichen, nicht signierten Treibers. Die Präsentation zeigt außerdem einen Angriff auf 360 Total Security, indem dessen ObRegisterCallbacks deaktiviert werden, was die Ausführung schädlicher Aktionen auf den Prozessen von 360 Total Security ermöglicht.
exploit.exe LPE als normaler Benutzer aus. Es sollte ein cmd.exe mit SYSTEM-Berechtigung erscheinen.exploit.exe BYOVD in der cmd.exe mit SYSTEM-Berechtigung aus. Die Prozesse von 360 Total Security werden voraussichtlich beendet.Hinweis: Da das DSE-Flag nicht auf den ursprünglichen Wert zurückgesetzt wird und die Callbacks zwangsweise nullifiziert werden, kann das System instabil sein.