
Explota una vulnerabilidad del controlador anti-rootkit KSLD (IOCTL 0x222044) para eludir la protección PPL y acceder a la memoria sensible de procesos, lo que permite la escalada de privilegios local en sistemas Windows.
Referencia: KslKatz y KslDump.
KslD.sys, también conocido como MpKslDrv.sys, solía ser uno de los controladores de herramientas anti-rootkit de Microsoft Antimalware (que incluye Microsoft Defender Antivirus, Windows Defender Antivirus en versiones antiguas de Windows, Microsoft Security Essentials, System Center Endpoint Protection, etc.)
Como controlador ark, se permite ejecutarse con cualquier nombre de archivo, cualquier nombre de servicio y cualquier nombre de dispositivo (dichas configuraciones se almacenan en el Registro HKLM\SYSTEM\CurrentControlSet\Services(NombreDelServicioDelControlador)), y también permite que múltiples instancias (incluso de diferentes versiones) coexistan para evitar bloqueos por parte de malware.

El controlador con la versión 1.1.25081.3013 verifica si el usuario tiene al menos privilegios de administrador y si es el proceso permitido (también almacenado en la configuración del servicio) antes de abrir su dispositivo, pero no hay más verificaciones para comprobar si la configuración ha sido modificada o si el código IOCTL proviene de un proceso real de MS-Antimalware. Esto expone el IOCTL 0x222044 a administradores del sistema local y les otorga acceso a datos sensibles en Procesos Protegidos (Por ejemplo, lsass.exe bajo protección PPL).
Podemos crear una configuración de servicio específica y cargar el controlador, debido a las razones mencionadas anteriormente, no necesitamos modificar las configuraciones KSLD existentes sino crear un servicio completamente nuevo. El controlador confiaría en nuestro ejecutable del proyecto y eludiría las protecciones de vulndrv basadas en nombres de archivo/servicio/dispositivo.

Dado que Microsoft no cree que este problema cumpla con sus criterios de vulnerabilidad de seguridad, los defectos mencionados en esta divulgación pueden no ser parcheados de inmediato.