
Exploit de prueba de concepto dirigido a manejadores IOCTL no autenticados en ZyArk.sys de Jingyun Antivirus, que permite a usuarios con bajos privilegios modificar claves de registro arbitrarias y desactivar controles de seguridad.
Modificaciones arbitrarias de claves del Registro mediante peticiones IOCTL no autenticadas en el controlador de kernel del antivirus Jingyun (ZyArk.sys)
Producto: Jingyun Antivirus
Versión: 2.4.2.39
Componente: ZyArk.sys
Hash SHA-256: E89927434EA9297D2845F107441F5E3D5337457E7B844FF4AF3755369E9E7C4E
Alta - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
El controlador de kernel ZyArk.sys del antivirus Jingyun expone una manipulación arbitraria de claves del Registro a través de IOCTL con controles de acceso insuficientes. El controlador crea su objeto de dispositivo con un descriptor de seguridad que otorga a todos acceso completo. El manejador de IOCTL 0x226AF0 despacha a FUN_0001b32c, que realiza operaciones de registro en modo kernel (ZwCreateKey, ZwOpenKey, ZwSetValueKey, ZwDeleteKey, etc.) como SYSTEM sin autenticación alguna del llamante. Esto permite que usuarios estándar con bajos privilegios lean, escriban y eliminen cualquier clave del Registro del sistema. En este ejemplo, Windows Defender puede deshabilitarse por completo mediante manipulaciones del Registro.
Ejecute el exploit en un símbolo del sistema estándar con bajos privilegios con el servicio de kernel ZyArk.sys:
Reparar el SDDL del dispositivo: conceder acceso únicamente a SYSTEM y a los administradores integrados.
Verificar el proceso llamante antes de procesar cualquier IOCTL: verificar el PID del llamante contra la lista permitida y verificar la firma digital del llamante.