
CPU-Z CVE-2017-15303 पर आधारित बहुउद्देशीय प्रूफ-ऑफ-कॉन्सेप्ट टूल
उदाहरण:
नोट: Stryker अपेक्षा करता है कि cpuz141.sys और procexp152.sys दोनों प्रोग्राम के समान निर्देशिका में स्थित हों।
आप इसका उपयोग अपने जोखिम पर करते हैं। कुछ आलसी AV इस टूल को हैकटूल/मैलवेयर के रूप में चिह्नित कर सकते हैं।
यह CPU-Z (https://www.cpuid.com/softwares/cpu-z.html) के आंतरिक ड्राइवर (CVE-2017-15303 के अनुसार संस्करण 1.41) का उपयोग करके भौतिक मेमोरी को पढ़/लिखता है और CPU नियंत्रण रजिस्टर पढ़ता है।
कमांड के आधार पर Stryker या तो DSEFix/TDL के रूप में काम करेगा या कर्नेल मोड प्रक्रिया ऑब्जेक्ट (EPROCESS) को संशोधित करेगा।
-load मोड में होने पर Stryker SysInternals Process Explorer सॉफ़्टवेयर (ड्राइवर संस्करण 1.52) से तृतीय-पक्ष हस्ताक्षरित ड्राइवर का उपयोग करके इसके IRP_MJ_DEVICE_CONTROL/IRP_MJ_CREATE/IRP_MJ_CLOSE हैंडलर के अंदर एक छोटा लोडर शेलकोड रखेगा। यह Process Explorer डिस्पैच हैंडलर के स्थित भौतिक मेमोरी को ओवरराइट करके और ड्राइवर IRP_MJ_CREATE (CreateFile कॉल) को कॉल करके इसे ट्रिगर करके किया जाता है। ट्रिगर किया गया शेलकोड इनपुट ड्राइवर को कोड बफर के रूप में कर्नेल मोड में मैप करेगा और इसे चलाएगा, वर्तमान IRQL PASSIVE_LEVEL होगा।
साथ ही थोड़े संशोधन के साथ शेलकोड का उपयोग आपके छोटे कोड के टुकड़े को कर्नेल मोड में सरलता से निष्पादित करने के लिए किया जा सकता है (इस टूल में लागू नहीं किया गया है)।
Stryker पूर्ण स्रोत कोड के साथ आता है। स्रोत से निर्माण करने के लिए आपको Microsoft Visual Studio 2015 U1 और बाद के संस्करणों की आवश्यकता है। ड्राइवर निर्माण के लिए आपको Microsoft Windows Driver Kit 8.1 और/या उससे ऊपर की आवश्यकता है।
स्वयं Stryker के लिए महत्वपूर्ण बगफिक्स को छोड़कर कोई समर्थन नहीं है। इसके काम करने की बिल्कुल शून्य वारंटी है। इस प्रोग्राम का उपयोग आपके कंप्यूटर को BSOD में डाल सकता है। संकलित बाइनरी और स्रोत कोड AS-IS प्रदान किया गया है इस उम्मीद में कि यह उपयोगी होगा लेकिन किसी भी प्रकार की वारंटी के बिना।
सॉफ़्टवेयर का कोई भी उपयोग पूरी तरह से आपके अपने जोखिम पर है।
प्रश्न: क्या Process Explorer ड्राइवर के अलावा कुछ और शेलकोड निष्पादित करने के लिए उपयोग किया जा सकता है?
उत्तर: हाँ, लेकिन आपको यह सुनिश्चित करने के लिए उम्मीदवार की सावधानीपूर्वक जांच करनी होगी कि वह शेलकोड को स्टोर और निष्पादित कर सके।
प्रश्न: CPU-Z के नवीनतम संस्करणों के बारे में क्या? क्या उनका उपयोग भौतिक मेमोरी, CPU नियंत्रण रजिस्टर पढ़ने/लिखने के लिए किया जा सकता है?
उत्तर: CPU-Z ड्राइवर को CVE-2017-15303 को संबोधित करने के लिए पुनः डिज़ाइन किया गया था और कुछ कार्यक्षमता अब उपलब्ध नहीं है। हालाँकि CPU-Z के पुराने संस्करणों में समान कार्यक्षमता हो सकती है।
प्रश्न: क्या CPU-Z के समान कार्यक्षमता वाले कोई अन्य समान ड्राइवर हैं?
उत्तर: हाँ, उनमें से बहुत सारे हैं, जैसे WinIO.sys, AsIO64.sys, Asmmap64.sys। वे आम तौर पर विभिन्न तरीकों से भौतिक मेमोरी तक पढ़ने/लिखने की पहुंच प्रदान करते हैं (\Device\PhysicalMemory)।
प्रश्न: क्या यह हर Windows संस्करण पर काम करता है? जिसमें अभी तक जारी नहीं हुए शामिल हैं?
उत्तर: इसका परीक्षण Windows 7 / 8.1 / 10 पर RS3 तक किया गया था। भविष्य के संस्करणों में काम करने की संभावना नहीं है।
प्रश्न: क्या Windows 10 NEXT या Windows XX NEXT का समर्थन जोड़ा जाएगा?
उत्तर: संभावना नहीं है।
(c) 2018 Stryker Project