
Exploite une vulnérabilité du pilote anti-rootkit KSLD (IOCTL 0x222044) pour contourner la protection PPL et accéder à la mémoire sensible des processus, permettant une élévation de privilèges locale sur les systèmes Windows.
Référence : KslKatz et KslDump.
KslD.sys, également connu sous le nom de MpKslDrv.sys, était autrefois l'un des pilotes d'outils anti-rootkit de Microsoft Antimaware (qui inclut Microsoft Defender Antivirus, Windows Defender Antivirus dans les anciennes versions de Windows, Microsoft Security Essentials, System Center Endpoint Protection, etc.)
En tant que pilote ark, il s'autorise à s'exécuter avec n'importe quel nom de fichier, n'importe quel nom de service et n'importe quel nom de périphérique (ces configurations sont stockées dans le registre HKLM\SYSTEM\CurrentControlSet\Services(DriverServiceName)), et permet également à plusieurs instances (même de versions différentes) de coexister pour éviter les blocages par des malwares.

Le pilote version 1.1.25081.3013 vérifie que l'utilisateur dispose au moins des privilèges administrateur et qu'il s'agit du processus autorisé (également stocké dans la configuration du service) avant d'ouvrir son périphérique, mais il n'y a aucune vérification supplémentaire pour savoir si la configuration a été modifiée ou si le code IOCTL provient d'un véritable processus MS-Antimalware. Cela expose l'IOCTL 0x222044 aux administrateurs système locaux et leur accorde un accès aux données sensibles dans les processus protégés (par exemple, lsass.exe sous protection PPL).
Nous pouvons élaborer une configuration de service spécifique et charger le pilote. En raison des raisons mentionnées précédemment, nous n'avons pas besoin de modifier les configurations KSLD existantes mais de créer un tout nouveau service. Le pilote fera confiance à notre projet exe et contournera les protections vulndrv basées sur les noms de fichier/service/périphérique.

Étant donné que Microsoft ne considère pas ce problème comme répondant à ses critères de vulnérabilité de sécurité, les défauts mentionnés dans cette divulgation pourraient ne pas être corrigés immédiatement.