
Técnica de post-explotación para convertir una escritura/incremento arbitrario del kernel en una primitiva completa de lectura/escritura en Windows 11 22H2
Técnica de post-explotación para convertir la escritura/incremento arbitrario del kernel en una primitiva completa de lectura/escritura en Windows 11 22H2+ Este PoC utiliza el HackSysExtremeVulnerableDriver. El PoC admite tanto escritura arbitraria como incremento arbitrario, controlados mediante una bandera pasada a la función desde main(). Para el incremento arbitrario, compile el controlador HEVD más reciente desde el código fuente.
Este PoC utiliza una sobrescritura arbitraria del campo RegBuffers de un anillo de E/S para apuntar a una matriz falsa de búferes pre-registrados que un atacante puede manipular. Los búferes falsos pueden apuntar a direcciones del kernel, por lo que el atacante puede poner en cola operaciones de lectura y escritura que generan lecturas y escrituras arbitrarias. Al utilizar named pipes en lugar de un archivo, podemos evitar dejar rastros que las herramientas de seguridad puedan reconocer. La implementación actual lee una página de la sección de datos de NTOS y la imprime. Esto se hace mediante un offset codificado, por lo que podría dejar de funcionar en el futuro.