

evil-mhyprot-cli
Une preuve de concept (PoC) pour le pilote vulnérable Mhyprot2.sys permettant la lecture/écriture de mémoire en mode noyau/utilisateur via un processus utilisateur non privilégié.
Aperçu
Ce que nous pouvons faire avec cette CLI est le suivant :
- Lire/écrire n'importe quelle mémoire du noyau avec les privilèges du noyau depuis le mode utilisateur
- Lire/écrire n'importe quelle mémoire utilisateur avec les privilèges du noyau depuis le mode utilisateur
- Énumérer un certain nombre de modules par identifiant de processus spécifique
- Obtenir la durée de fonctionnement du système
- Énumérer les threads d'un processus spécifique, le résultat nous permettant de lire la structure
PETHREAD dans le noyau directement depuis la CLI également.
- Terminer un processus spécifique par identifiant de processus avec
ZwTerminateProcess appelé dans le contexte du pilote vulnérable (ring-0).
- Toutes les opérations sont exécutées avec les privilèges du niveau noyau (ring-0) par le pilote vulnérable
Aussi :
- Les privilèges d'administrateur ne sont nécessaires que si le service n'est pas encore en cours d'exécution
- Par conséquent, nous pouvons exécuter les commandes ci-dessus en tant qu'utilisateur normal (sans privilèges d'administrateur)
Exigences
- Toute version de Windows x64 sur laquelle le pilote fonctionne
- Les privilèges d'administrateur ne sont pas requis si le service est déjà en cours d'exécution
Testé sur :
- Windows10 x64 1903
- Windows7 x64 6.1
- Windows8.1 x64 6.3
Utilisation
*.exe <target_process_name> -<options>
les options suivantes sont disponibles pour le moment :
t
d
- Afficher les informations de débogage
s
Dernières nouveautés
