
Windows कमांड-लाइन उपयोगिता जो प्रशासक संदर्भ से फ़ॉन्ट सत्यापन निष्पादन पुनर्निर्देशन तकनीक का उपयोग करके कर्नेल-मोड कोड को पढ़ने, लिखने और निष्पादित करने में सक्षम बनाती है, जिससे उन्नत कर्नेल डीबगिंग और सिस्टम समस्या निवारण संभव होता है।
r0ak एक Windows कमांड-लाइन उपयोगिता है जो आपको कमांड प्रॉम्प्ट से कर्नेल-मोड कोड को आसानी से पढ़ने, लिखने और निष्पादित करने में सक्षम बनाती है (कुछ सीमाओं के साथ), बिना किसी अन्य चीज की आवश्यकता के केवल प्रशासकीय विशेषाधिकारों के साथ।
r0ak v1.0.0 -- Ring 0 Army Knife
http://www.github.com/ionescu007/r0ak
Copyright (c) 2018 Alex Ionescu [@aionescu]
http://www.windows-internals.com
USAGE: r0ak.exe
[--execute <Address | module.ext!function> <Argument>]
[--write <Address | module.ext!function> <Value>]
[--read <Address | module.ext!function> <Size>]

Windows कर्नेल एक समृद्ध वातावरण है जिसमें सैकड़ों ड्राइवर एक सामान्य सिस्टम पर निष्पादित होते हैं, और जहां वैश्विक स्थिति वाले हजारों चर मौजूद हैं। उन्नत समस्या निवारण के लिए, IT विशेषज्ञ आमतौर पर Windows डीबगर (WinDbg), SysInternals टूल्स जैसे उपकरणों का उपयोग करते हैं, या अपने स्वयं के लिखते हैं। दुर्भाग्य से, इन उपकरणों का उपयोग तेजी से कठिन होता जा रहा है, और वे स्वयं Windows APIs और उजागर सुविधाओं तक अपनी पहुंच द्वारा सीमित हैं।
आज की कुछ चुनौतियों में शामिल हैं:
ऐसे वातावरण में, यह स्पष्ट था कि एक सरल उपकरण जिसे आपातकालीन बैंड-एड/हॉटफिक्स के रूप में उपयोग किया जा सकता है और कर्नेल/सिस्टम-स्तरीय समस्याओं का शीघ्र समस्या निवारण किया जा सकता है, जो कर्नेल राज्य का विश्लेषण करके स्पष्ट हो सकती हैं, समुदाय के लिए मूल्यवान हो सकता है।

r0ak विंडो मैनेजर के विश्वसनीय फ़ॉन्ट सत्यापन जांच के निष्पादन प्रवाह को पुनर्निर्देशित करके काम करता है, जब किसी नए फ़ॉन्ट को लोड करने का प्रयास किया जाता है, विश्वसनीय फ़ॉन्ट तालिका के तुलनाकर्ता रूटीन को एक वैकल्पिक फ़ंक्शन से बदलकर जो इनपुट नोड में संग्रहीत एक कार्यकारी कार्य आइटम (WORK_QUEUE_ITEM) को शेड्यूल करता है। फिर, विश्वसनीय फ़ॉन्ट तालिका का दायां चाइल्ड (जो रूट नोड के रूप में कार्य करता है) एक नामित पाइप के राइट बफर (NP_DATA_ENTRY) के साथ ओवरराइट किया जाता है जिसमें एक कस्टम कार्य आइटम संग्रहीत होता है। यह आइटम का अंतर्निहित वर्कर फ़ंक्शन और इसका पैरामीटर अंततः एक समर्पित ExpWorkerThread द्वारा PASSIVE_LEVEL पर निष्पादित किया जाएगा, जब एक फ़ॉन्ट लोड का प्रयास किया जाता है और तुलनाकर्ता रूटीन निष्पादित होता है, जो नाम पाइप-समर्थित पैरेंट नोड को अपने इनपुट के रूप में प्राप्त करता है। यह सुनिश्चित करने के लिए कि कार्य आइटम निष्पादन समाप्त हो गया है, एक रीयल-टाइम Event Tracing for Windows (ETW) ट्रेस ईवेंट का उपयोग किया जाता है, जो संरचनाओं को तोड़ने, कर्नेल-मोड बफ़र्स को मुक्त करने और सामान्य संचालन को बहाल करने के लिए सुरक्षित बनाता है।
--execute विकल्प का उपयोग करते समय, यह फ़ंक्शन और पैरामीटर उपयोगकर्ता द्वारा प्रदान किया जाता है।
--write का उपयोग करते समय, कर्नेल मेमोरी में कहीं भी मनमाने 32-बिट मानों को संशोधित करने के लिए एक कस्टम गैजेट का उपयोग किया जाता है।
--read का उपयोग करते समय, सिस्टम के HSTI बफ़र पॉइंटर और आकार को संशोधित करने के लिए राइट गैजेट का उपयोग किया जाता है (N.B.: यह HSTI डेटा का अनुरोध करने वाले किसी भी अन्य एप्लिकेशन के संदर्भ में विनाशकारी व्यवहार है। चूंकि यह वैकल्पिक Windows व्यवहार है, और यह उपकरण आपातकालीन डिबगिंग/प्रयोग के लिए है, इस डेटा के नुकसान को स्वीकार्य माना गया था)। फिर, HSTI Query API का उपयोग करके उपकरण के उपयोगकर्ता-मोड एड्रेस स्पेस में वापस कॉपी किया जाता है, और एक हेक्स डंप दिखाया जाता है।
क्योंकि केवल बिल्ट-इन, Microsoft-हस्ताक्षरित, Windows कार्यक्षमता का उपयोग किया जाता है, और सभी कॉल किए गए फ़ंक्शन KCFG बिटमैप का हिस्सा हैं, किसी भी सुरक्षा जांच का उल्लंघन नहीं होता है, और किसी डिबगिंग फ्लैग की आवश्यकता नहीं है, या खराब लिखित तृतीय-पक्ष ड्राइवरों का उपयोग नहीं किया जाता है।
नहीं। चूंकि इस उपकरण -- और अंतर्निहित तकनीक -- को SYSTEM-स्तरीय विशेषाधिकार प्राप्त टोकन की आवश्यकता होती है, जो केवल प्रशासक खाते के तहत चलने वाले उपयोगकर्ता द्वारा प्राप्त किया जा सकता है, इसलिए प्रभाव प्राप्त करने के लिए कोई सुरक्षा सीमाएँ बायपास नहीं की जा रही हैं। उपकरण का व्यवहार और उपयोगिता केवल Windows पर प्रशासक खाते के उन्नत/विशेषाधिकार प्राप्त सुरक्षा संदर्भ के कारण संभव है, और इसे डिज़ाइन-द्वारा व्यवहार माना जाता है।
बिल्कुल! Microsoft के साथ हमेशा सुरक्षा मुद्दे दर्ज करना महत्वपूर्ण है, भले ही विशेषाधिकार प्राप्त सीमाओं का उल्लंघन न हुआ हो -- उनके शोधकर्ताओं और डेवलपर्स की टीमें नए वेक्टर और कुछ कोड पथों तक पहुंचने के तरीके खोज सकती हैं जिनके बारे में एक बाहरी शोधकर्ता ने नहीं सोचा हो।
इस प्रकार, नवंबर 2014 में, Microsoft Security Research Centre (MSRC) में एक सुरक्षा मामला दर्ज किया गया था, जिसने जवाब दिया: "[…] एक सुरक्षा मुद्दे के दायरे में नहीं आता है जिसे हम अपने पारंपरिक सुरक्षा बुलेटिन वाहन के माध्यम से संबोधित करेंगे। यह […] प्रशासक विशेषाधिकारों को पूर्व-मानता है -- एक ऐसा स्थान जहां आर्किटेक्चरल रूप से, हम वर्तमान में एक रक्षात्मक सुरक्षा सीमा को परिभाषित नहीं करते हैं। इस प्रकार, हम इसे ठीक करने का प्रयास नहीं करेंगे।"
इसके अलावा, अप्रैल 2015 में Infiltrate सम्मेलन में, Insection : AWEsomely Exploiting Shared Memory Objects शीर्षक से एक वार्ता प्रस्तुत की गई जिसमें इस मुद्दे का विवरण दिया गया, जिसमें उपस्थित Microsoft डेवलपर्स भी शामिल थे, जिन्होंने सहमति व्यक्त की कि यह वर्तमान में Windows की आर्किटेक्चरल सुरक्षा सीमाओं के दायरे से बाहर है। ऐसा इसलिए है क्योंकि एक प्रशासक Ring 0 मेमोरी को पढ़ने/लिखने/निष्पादित करने के दर्जनों -- यदि अधिक नहीं -- अन्य तरीके हैं। यह उपकरण केवल ऐसे एक वेक्टर के आसान कमोडिफिकेशन की अनुमति देता है, सिस्टम समस्याओं के डिबगिंग और समस्या निवारण के उद्देश्यों के लिए।
इस कोड को लाइब्रेरी के रूप में पैकेज करने के लिए सभी इंटरैक्टिव कमांड-लाइन पार्सिंग और मानक आउटपुट को सावधानीपूर्वक हटाना होगा, जिसके बाद, बड़े पुनर्लेखन के बिना, 'किट':
इस विशेष दृष्टिकोण का उपयोग करने में रुचि रखने वाले हमलावर -- बनाम कई अन्य अधिक क्रॉस-संगत, कोई-SYSTEM-अधिकार-आवश्यकता नहीं वाली तकनीकों के -- ने संभवतः अप्रैल 2015 से प्रूफ-ऑफ-कॉन्सेप्ट के आधार पर अपना स्वयं का कोड पहले ही अनुकूलित कर लिया है -- 3 साल से अधिक पहले।
Windows सिंबल इंजन के उपयोग के कारण, आपके पास Windows सॉफ्टवेयर डेवलपमेंट किट (SDK) या Windows ड्राइवर किट (WDK) स्थापित होना चाहिए जिसमें Debugging Tools for Windows शामिल हो। उपकरण स्वचालित रूप से आपके इंस्टॉलेशन पथ को देखेगा, और उस निर्देशिका में मौजूद DbgHelp.dll और SymSrv.dll का लाभ उठाएगा। चूंकि ये फ़ाइलें पुनर्वितरित नहीं की जा सकतीं, इन्हें उपकरण के रिलीज़ के साथ शामिल नहीं किया जा सकता।
वैकल्पिक रूप से, यदि आप इन लाइब्रेरियों को स्वयं प्राप्त करते हैं, तो आप उनका उपयोग करने के लिए स्रोत-कोड को संशोधित कर सकते हैं।
सिंबल के उपयोग के लिए इंटरनेट कनेक्शन की आवश्यकता होती है, जब तक कि आपने उन्हें स्थानीय रूप से कैश नहीं किया हो। इसके अतिरिक्त, आपको _NT_SYMBOL_PATH वेरिएबल को एक उपयुक्त सिंबल सर्वर और कैश किए गए स्थान की ओर इंगित करते हुए सेट करना चाहिए।
यह माना जाता है कि एक IT विशेषज्ञ या अन्य समस्या निवारक जिसे स्पष्ट रूप से कर्नेल मेमोरी को पढ़ने/लिखने/निष्पादित करने की आवश्यकता है (और उपयुक्त कर्नेल वेरिएबल्स तक पहुंचने का ज्ञान है) वह पहले से ही उपरोक्त सेटअप आवश्यकताओं से अधिक परिचित है। कृपया यह पूछते हुए मुद्दे दर्ज न करें कि SDK क्या है या पर्यावरण चर कैसे सेट करें।
कोई ड्राइवर कर्नेल पूल लीक कर रहा है? क्यों न ntoskrnl.exe!ExFreePool कॉल करें और लीक हो रहे कर्नेल पते को पास करें? किसी ऑब्जेक्ट संदर्भ के बारे में क्या? ntoskrnl.exe!ObfDereferenceObject पर जाएं और इसे साफ करवाएं।
कर्नेल DbgPrint लॉग डंप करना चाहते हैं? क्यों न ntoskrnl.exe!KdPrintCircularBuffer पर आंतरिक सर्कुलर बफर डंप करें।
अपनी मशीन पर कर्नेल स्टैक कितने बड़े हैं, यह जानने को उत्सुक हैं? ntoskrnl.exe!KeKernelStackSize देखने का प्रयास करें।
हुक्स की तलाश में सिस्टम कॉल टेबल डंप करना चाहते हैं? ntoskrnl.exe!KiServiceTable प्रिंट करें।
ये केवल कुछ उदाहरण हैं -- सभी Ring 0 पतों को स्वीकार किया जाता है, या तो module!symbol सिंटैक्स द्वारा या ज्ञात होने पर सीधे कर्नेल पॉइंटर पास करके। इन्हें देखने के लिए Windows सिंबल इंजन का उपयोग किया जाता है।
उपकरण को कुछ कर्नेल वेरिएबल्स और फ़ंक्शन की आवश्यकता होती है जो केवल Windows 10 के आधुनिक संस्करणों में मौजूद माने जाते हैं, और यह केवल 64-बिट सिस्टम पर काम करने के लिए था। ये सीमाएँ इस तथ्य के कारण हैं कि पुराने सिस्टम (या x86 सिस्टम) पर, ये सख्त सुरक्षा आवश्यकताएँ मौजूद नहीं हैं, और इस प्रकार, इसके बजाय अधिक पारंपरिक दृष्टिकोणों का उपयोग किया जा सकता है। यह एक व्यक्तिगत उपकरण है जिसे मैं उपलब्ध करा रहा हूँ, और मुझे इन पुराने सिस्टमों की आवश्यकता नहीं थी, जहाँ मैं एक साधारण ड्राइवर का उपयोग कर सकता था। हालांकि, यह रिपॉजिटरी पुल रिक्वेस्ट स्वीकार करती है, यदि कोई इसे पोर्ट करने में रुचि रखता है।
दूसरा, उपयोग के मामलों और मेरी अपनी आवश्यकताओं के कारण, निम्नलिखित प्रतिबंध लागू होते हैं:
जाहिर है, इन सीमाओं को प्रोग्रामेटिक रूप से एक अलग दृष्टिकोण चुनकर ठीक किया जा सकता है, लेकिन वे एक कमांड लाइन टूल की आवश्यकताओं और मेरे उपयोग के मामलों को फिट करती हैं। फिर से, पुल रिक्वेस्ट स्वीकार की जाती हैं यदि अन्य लोग अपने स्वयं के परिवर्धन का योगदान देना चाहते हैं।
ध्यान दें कि सभी निष्पादन (जिसमें --read और --write कमांड का निष्पादन शामिल है) एक सिस्टम वर्कर थ्रेड के संदर्भ में PASSIVE_LEVEL पर होता है। इसलिए, उपयोगकर्ता-मोड पतों को पैरामीटर/आर्गुमेंट के रूप में पास नहीं किया जाना चाहिए।
पुल रिक्वेस्ट का स्वागत है। बड़े बदलावों के लिए, कृपया पहले एक मुद्दा खोलें ताकि चर्चा की जा सके कि आप क्या बदलना चाहते हैं।
Copyright 2018 Alex Ionescu. All rights reserved.
Redistribution and use in source and binary forms, with or without modification, are permitted provided
that the following conditions are met:
1. Redistributions of source code must retain the above copyright notice, this list of conditions and
the following disclaimer.
2. Redistributions in binary form must reproduce the above copyright notice, this list of conditions
and the following disclaimer in the documentation and/or other materials provided with the
distribution.
THIS SOFTWARE IS PROVIDED BY ALEX IONESCU ``AS IS'' AND ANY EXPRESS OR IMPLIED
WARRANTIES, INCLUDING, BUT NOT LIMITED TO, THE IMPLIED WARRANTIES OF MERCHANTABILITY AND
FITNESS FOR A PARTICULAR PURPOSE ARE DISCLAIMED. IN NO EVENT SHALL ALEX IONESCU
OR CONTRIBUTORS BE LIABLE FOR ANY DIRECT, INDIRECT, INCIDENTAL, SPECIAL, EXEMPLARY, OR
CONSEQUENTIAL DAMAGES (INCLUDING, BUT NOT LIMITED TO, PROCUREMENT OF SUBSTITUTE GOODS
OR SERVICES; LOSS OF USE, DATA, OR PROFITS; OR BUSINESS INTERRUPTION) HOWEVER CAUSED
AND ON ANY THEORY OF LIABILITY, WHETHER IN CONTRACT, STRICT LIABILITY, OR TORT (INCLUDING
NEGLIGENCE OR OTHERWISE) ARISING IN ANY WAY OUT OF THE USE OF THIS SOFTWARE, EVEN IF
ADVISED OF THE POSSIBILITY OF SUCH DAMAGE.
The views and conclusions contained in the software and documentation are those of the authors and
should not be interpreted as representing official policies, either expressed or implied, of Alex Ionescu.