
BYOVD Remove PPL for 24H2 and 25H2
BYOVD Suppression de PPL pour 24H2 et 25H2
Une écriture mémoire arbitraire dans le gestionnaire de l'IOCTL 0x12C807 (METHOD_NEITHER) de Wise System Monitor v1.5.3.127 permet à un attaquant de provoquer une suppression de PPL ou un déni de service (DoS) via une entrée spécialement conçue.
[Informations complémentaires]
Un exploit de preuve de concept démontrant la suppression de PPL sur lsass.exe (Windows 11 25H2) a été développé.
[Type de vulnérabilité : Autre]
Écriture mémoire arbitraire
[Fournisseur du produit]
WiseCleaner (WiseCleaner.com)
[Base de code du produit affecté]
Wise System Monitor (plus précisément le pilote WiseTDIFw64.sys) - 1.5.3.127 (version du pilote : 1.1.4.36)
[Composant affecté]
Pilote noyau du pare-feu WiseTDI : WiseTDIFw64.sys version 1.1.4.36
[Type d'attaque]
Locale
[Impact CVE : Autre]
Un administrateur local peut contourner Windows Protected Process Light (PPL) sur lsass.exe en exploitant une primitive d'écriture arbitraire en mémoire noyau dans le pilote. Cela permet un accès complet en lecture/écriture à la mémoire du processus LSASS, permettant l'extraction d'identifiants (par exemple via Mimikatz). L'intégrité de l'isolation des identifiants sur les systèmes affectés est entièrement compromise.
[Vecteurs d'attaque]
Locaux. L'attaquant doit disposer de privilèges de niveau Administrateur sur la machine cible pour ouvrir un handle vers le périphérique (\.\WiseTdiFw) et envoyer des IOCTLs. Aucun accès réseau ni interaction de l'utilisateur n'est requis au-delà de cela.
[Référence]