
BYOVD 24H2 और 25H2 के लिए PPL हटाएँ
24H2 और 25H2 के लिए BYOVD PPL हटाएं
Wise System Monitor v1.5.3.127 के IOCTL 0x12C807 (METHOD_NEITHER) हैंडलर में एक मनमाना मेमोरी राइट हमलावरों को एक क्राफ्टेड इनपुट के माध्यम से PPL हटाने या सेवा से इनकार (DoS) करने की अनुमति देता है।
[अतिरिक्त जानकारी]
lsass.exe (Windows 11 25H2) पर PPL हटाने का प्रदर्शन करने वाला एक proof-of-concept exploit विकसित किया गया है।
[भेद्यता प्रकार अन्य]
मनमाना मेमोरी राइट
[उत्पाद का विक्रेता]
WiseCleaner (WiseCleaner.com)
[प्रभावित उत्पाद कोड बेस]
Wise System Monitor (विशेष रूप से ड्राइवर WiseTDIFw64.sys) - 1.5.3.127 (ड्राइवर संस्करण: 1.1.4.36)
[प्रभावित घटक]
WiseTDI फ़ायरवॉल कर्नेल ड्राइवर: WiseTDIFw64.sys संस्करण 1.1.4.36
[हमले का प्रकार]
स्थानीय
[CVE प्रभाव अन्य]
एक स्थानीय व्यवस्थापक ड्राइवर में एक मनमाना कर्नेल मेमोरी राइट प्रिमिटिव का शोषण करके lsass.exe पर Windows Protected Process Light (PPL) को बायपास कर सकता है। यह LSASS प्रक्रिया मेमोरी तक पूर्ण पढ़ने/लिखने की पहुंच की अनुमति देता है, जिससे क्रेडेंशियल डंपिंग (जैसे, Mimikatz के माध्यम से) संभव हो जाती है। प्रभावित सिस्टम पर क्रेडेंशियल अलगाव की अखंडता पूरी तरह से समझौता हो जाती है।
[हमले के वेक्टर]
स्थानीय। डिवाइस (\.\WiseTdiFw) का हैंडल खोलने और IOCTL जारी करने के लिए हमलावर के पास लक्ष्य मशीन पर व्यवस्थापक-स्तरीय विशेषाधिकार होने चाहिए। इसके अलावा किसी नेटवर्क एक्सेस या उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है।
[संदर्भ]