
Un pilote vulnérable que j'ai exploité (BYOVD) capable de mettre fin à plusieurs EDR et logiciels antivirus sur le marché, les rendant inefficaces, fonctionnant pour x32 et x64 (CVE-2023-44976).
Un pilote vulnérable que j'ai exploité (BYOVD) capable de neutraliser plusieurs EDR et logiciels antivirus du marché, les rendant inefficaces, fonctionnant à la fois pour x32 et x64.
Compilez en ciblant l'ancienne architecture x32 pour une plus large gamme d'attaque.
Dans une invite de commandes élevée (Admin), utilisez la ligne de commande suivante :
BadRentdrv2.exe <PID>
Cela terminera le processus protégé sans aucune difficulté.
Remarque : Dans cette preuve de concept, je l'ai seulement programmé pour terminer le processus à l'aide du PID. Il supporte d'autres méthodes comme la terminaison par le nom du processus et la terminaison du processus et de ses processus enfants par le nom du processus parent. Pour ce faire, il suffit d'une petite modification, et cela fonctionnera. Veuillez lire le code de la preuve de concept pour comprendre.






J'ai publié la vulnérabilité car je n'ai pas pu contacter l'entreprise développeuse pour la signaler.
rentdrv2_x32 - 1aed62a63b4802e599bbd33162319129501d603cceeb5e1eb22fd4733b3018a3
rentdrv2_x64 - 9165d4f3036919a96b86d24b64d75d692802c7513f2b3054b20be40c212240a5