
Preuve de concept exploitant une vulnérabilité du pilote Kaspersky pour divulguer des pointeurs noyau et contourner KASLR sous Windows, permettant des primitives de chaîne d'exploitation du noyau.
Le pilote moniteur anti-rootkit de Kaspersky (arkmon.sys) stocke un journal de débogage du noyau contenant des pointeurs bruts du noyau. Le journal est « chiffré » avec XOR 0xCC + ROT13 — trivialement réversible. Tout utilisateur administrateur peut lire et déchiffrer ce journal via IOCTL, neutralisant complètement KASLR.
Au moment de la rédaction, la preuve de concept fonctionne sur un Windows 11 25H2 entièrement patché et Kaspersky Standard : K4W-21-26 avec les dernières mises à jour de bases de données.
Alors, qu'obtenons-nous ? Le journal déchiffré contient plusieurs adresses de l'espace noyau (0xFFFF...), des bases de pilotes, des pointeurs d'objets du noyau et des décalages internes. Ces éléments neutralisent KASLR et peuvent être utilisés comme primitives pour des chaînes d'exploitation du noyau.
gcc -o poc.exe poc.c
poc.exe
Nécessite des droits administrateur. Kaspersky doit être installé et en cours d'exécution.
