Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
KSLDBYOVDARK — Exploite une vulnérabilité du pilote anti-rootkit KSLD (IOCTL 0x222044) pour contourner la protection PPL et accéder à la mémoire sensible des processus, permettant une élévation de privilèges locale sur les systèmes Windows. | Kitploit
Outils/GitHubGitHub/anylnk/ksldbyovdark
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationPost-ExploitationTests d'IntrusionRed Teaming
GitHubanylnk/ksldbyovdark

KSLDBYOVDARK

Exploite une vulnérabilité du pilote anti-rootkit KSLD (IOCTL 0x222044) pour contourner la protection PPL et accéder à la mémoire sensible des processus, permettant une élévation de privilèges locale sur les systèmes Windows.

Voir le dépôt
419il y a 4 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

KSLDBYOVD

Référence : KslKatz et KslDump.

KslD.sys, également connu sous le nom de MpKslDrv.sys, était autrefois l'un des pilotes d'outils anti-rootkit de Microsoft Antimaware (qui inclut Microsoft Defender Antivirus, Windows Defender Antivirus dans les anciennes versions de Windows, Microsoft Security Essentials, System Center Endpoint Protection, etc.)

En tant que pilote ark, il s'autorise à s'exécuter avec n'importe quel nom de fichier, n'importe quel nom de service et n'importe quel nom de périphérique (ces configurations sont stockées dans le registre HKLM\SYSTEM\CurrentControlSet\Services(DriverServiceName)), et permet également à plusieurs instances (même de versions différentes) de coexister pour éviter les blocages par des malwares. Capture d'écran 2026-04-12 055741

Le pilote version 1.1.25081.3013 vérifie que l'utilisateur dispose au moins des privilèges administrateur et qu'il s'agit du processus autorisé (également stocké dans la configuration du service) avant d'ouvrir son périphérique, mais il n'y a aucune vérification supplémentaire pour savoir si la configuration a été modifiée ou si le code IOCTL provient d'un véritable processus MS-Antimalware. Cela expose l'IOCTL 0x222044 aux administrateurs système locaux et leur accorde un accès aux données sensibles dans les processus protégés (par exemple, lsass.exe sous protection PPL).

Nous pouvons élaborer une configuration de service spécifique et charger le pilote. En raison des raisons mentionnées précédemment, nous n'avons pas besoin de modifier les configurations KSLD existantes mais de créer un tout nouveau service. Le pilote fera confiance à notre projet exe et contournera les protections vulndrv basées sur les noms de fichier/service/périphérique. Capture d'écran 2026-04-12 054436 Capture d'écran 2026-04-12 054516 Capture d'écran 2026-04-12 060233

Étant donné que Microsoft ne considère pas ce problème comme répondant à ses critères de vulnérabilité de sécurité, les défauts mentionnés dans cette divulgation pourraient ne pas être corrigés immédiatement.

Télécharger l’outil