Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-42045 — Preuve de concept pour CVE-2022-42045 : injection arbitraire de code en mode noyau via le pilote amsdk.sys de Zemana, permettant une escalade de privilèges locale de l'administrateur au noyau sur Windows 64 bits. | Kitploit
Outils/GitHubGitHub/recryptllc/cve-2022-42045
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation de Binaires
GitHubrecryptllc/cve-2022-42045

CVE-2022-42045

Preuve de concept pour CVE-2022-42045 : injection arbitraire de code en mode noyau via le pilote amsdk.sys de Zemana, permettant une escalade de privilèges locale de l'administrateur au noyau sur Windows 64 bits.

Voir le dépôt
4016il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2022-42045

Résumé

Nous avons découvert une injection de code arbitraire dans le pilote en mode noyau amsdk.sys de Zemana, un composant du SDK Zemana Antimalware. La vulnérabilité permet d'injecter un code arbitraire dans l'une des sections de code du pilote, puis de l'exécuter avec les privilèges du mode noyau (élévation de privilèges locale de l'administrateur au mode noyau). Cette vulnérabilité pourrait être utilisée, par exemple, pour désactiver l'application de la signature des pilotes (Driver Signature Enforcement) puis installer des pilotes en mode noyau non signés.

Détails

La fonction vulnérable se trouve à l'offset 0xBF60 depuis le début de la section .text de amsdk.sys. Cette fonction en appelle une autre à l'offset 0xD664. La fonction à l'offset 0xD664 prend 4 arguments :

  1. Adresse cible : adresse de la fonction dans la section .hook avec des droits d'accès RWX. Dans notre cas, cet argument pointe vers la fonction à l'offset 0x1D0 depuis le début de la section .hook
  2. Adresse source : adresse d'un tampon source contenant du code contrôlé par l'utilisateur
  3. Une valeur entière. 128 dans notre cas
  4. Adresse d'une fonction à l'intérieur de ntoskrnl.exe. Cette fonction est invoquée juste après l'invocation du code de l'argument 2. MAIS avant cela, la valeur de cet argument est augmentée de la longueur du code de l'argument 2 moins 1. Cette longueur est calculée par le désassembleur léger intégré au pilote. Ainsi, après l'invocation du code de l'argument 2, le contrôle est transféré à arg_4 + longueur_arg_2 – 1.

L'IOCTL 0x80002044 appelle la fonction à l'offset 0xBF60 (section .text) et permet de remplir la fonction stub dans la section .hook avec un code arbitraire contrôlé par l'utilisateur. L'IOCTL 0x80002014 (lecture via SCSI) ou l'IOCTL 0x80002018 (écriture via SCSI) transfère le contrôle à ce stub rempli.

Produits affectés

Au moins Watchdog Anti-Malware 4.1.422, Zemana AntiMalware 3.2.28. Ces produits utilisent le même pilote vulnérable mais signé avec des certificats différents.

Zemana AntiLogger v2.74.2.664 présente la même vulnérabilité. Pilotes vulnérables : zamguard64.sys, zam64.sys.

Systèmes d'exploitation affectés

Versions 64 bits de Windows : de Windows 7 à Windows 11

Atténuation

Désinstallez les produits Zemana ou Watchdog Antimalware. Ajoutez les signatures des pilotes à la liste noire.

Result

Télécharger l’outil