
KSLD एंटी-रूटकिट ड्राइवर भेद्यता (IOCTL 0x222044) का शोषण करके PPL सुरक्षा को बायपास करता है और संवेदनशील प्रक्रिया मेमोरी तक पहुंच प्राप्त करता है, जिससे Windows सिस्टम पर स्थानीय विशेषाधिकार वृद्धि सक्षम होती है।
संदर्भ: KslKatz और KslDump।
KslD.sys, जिसे MpKslDrv.sys के नाम से भी जाना जाता है, पहले Microsoft Antimaware (जिसमें Microsoft Defender Antivirus, पुराने Windows संस्करणों में Windows Defender Antivirus, Microsoft Security Essentials, System Center Endpoint Protection आदि शामिल हैं) के एंटी-रूटकिट टूल ड्राइवरों में से एक था।
एक ark ड्राइवर के रूप में, यह किसी भी फ़ाइल नाम, किसी भी सेवा नाम और किसी भी डिवाइस नाम (ऐसे कॉन्फ़िगरेशन Registry HKLM\SYSTEM\CurrentControlSet\Services(DriverServiceName) में संग्रहीत होते हैं) के साथ चलने की अनुमति देता है, और मैलवेयर से अवरोधों से बचने के लिए कई इंस्टेंस (विभिन्न संस्करणों सहित) को सह-अस्तित्व में रहने की भी अनुमति देता है।

संस्करण 1.1.25081.3013 वाला ड्राइवर अपने डिवाइस को खोलने से पहले जाँचता है कि उपयोगकर्ता के पास कम से कम admin विशेषाधिकार है और वह अनुमत प्रक्रिया है (जो सेवा कॉन्फ़िगरेशन में भी संग्रहीत है), लेकिन यह जाँचने के लिए कोई और सत्यापन नहीं है कि कॉन्फ़िगरेशन संशोधित किया गया है या IOCTL कोड किसी वास्तविक MS-Antimalware प्रक्रिया से है। इससे स्थानीय सिस्टम प्रशासकों को IOCTL 0x222044 उजागर होता है और उन्हें संरक्षित प्रक्रियाओं (उदाहरण के लिए, PPL सुरक्षा के तहत lsass.exe) में संवेदनशील डेटा तक पहुँच प्रदान करता है।
हम एक विशिष्ट सेवा कॉन्फ़िगरेशन तैयार कर सकते हैं और ड्राइवर को लोड कर सकते हैं, पहले उल्लिखित कारणों से, हमें मौजूदा KSLD कॉन्फ़िग को संशोधित करने की आवश्यकता नहीं है बल्कि एक पूरी तरह से नई सेवा बनानी होगी। ड्राइवर हमारे प्रोजेक्ट exe पर भरोसा करेगा और फ़ाइल/सेवा/डिवाइस नाम-आधारित vulndrv सुरक्षाओं को बायपास करेगा।

चूंकि Microsoft का मानना नहीं है कि यह मुद्दा उनकी सुरक्षा कमजोरी के मानदंडों को पूरा करता है, इस प्रकटीकरण में उल्लिखित दोषों को तुरंत पैच नहीं किया जा सकता है।