

evil-mhyprot-cli
Una PoC para el controlador vulnerable Mhyprot2.sys que permite leer/escribir memoria en kernel/usuario mediante un proceso de usuario sin privilegios.
Descripción general
Lo que podemos hacer con esta CLI es lo siguiente:
- Leer/Escribir cualquier memoria del kernel con privilegio de kernel desde el modo usuario
- Leer/Escribir cualquier memoria de usuario con privilegio de kernel desde el modo usuario
- Enumerar una cantidad de módulos mediante un ID de proceso específico
- Obtener el tiempo de actividad del sistema
- Enumerar hilos en un proceso específico; el resultado nos permite leer la estructura
PETHREAD en el kernel directamente desde la CLI también.
- Terminar un proceso específico por ID de proceso con
ZwTerminateProcess, que se llama en el contexto del controlador vulnerable (ring-0).
- Todas las operaciones se ejecutan con privilegio de nivel de kernel (ring-0) mediante el controlador vulnerable
Además:
- Solo se necesita privilegio de administrador si el servicio aún no está en ejecución
- Por lo tanto, podemos ejecutar los comandos anteriores como usuario normal (sin privilegio de administrador)
Requisitos
- Cualquier versión de Windows x64 en la que funcione el controlador
- El privilegio de administrador no es necesario si el servicio ya está en ejecución
Probado en:
- Windows10 x64 1903
- Windows7 x64 6.1
- Windows8.1 x64 6.3
Uso
*.exe <target_process_name> -<options>
Las siguientes opciones están disponibles por ahora:
t
d
- Imprimir información de depuración
s
Última versión
