

evil-mhyprot-cli
Mhyprot2.sys कमजोर ड्राइवर के लिए एक PoC जो अविशेषाधिकार प्राप्त उपयोगकर्ता प्रक्रिया के माध्यम से कर्नेल/उपयोगकर्ता में मेमोरी पढ़ने/लिखने की अनुमति देता है।
अवलोकन
इस CLI के साथ हम निम्नलिखित कार्य कर सकते हैं:
- उपयोगकर्ता मोड से कर्नेल के विशेषाधिकार के साथ किसी भी कर्नेल मेमोरी को पढ़ें/लिखें
- उपयोगकर्ता मोड से कर्नेल के विशेषाधिकार के साथ किसी भी उपयोगकर्ता मेमोरी को पढ़ें/लिखें
- विशिष्ट प्रक्रिया आईडी द्वारा कई मॉड्यूल की सूची बनाएं
- सिस्टम अपटाइम प्राप्त करें
- विशिष्ट प्रक्रिया में थ्रेड्स की सूची बनाएं, परिणामस्वरूप हमें CLI से सीधे कर्नेल में
PETHREAD संरचना पढ़ने की अनुमति मिलती है।
- कमजोर ड्राइवर संदर्भ (ring-0) में कॉल किए गए
ZwTerminateProcess के साथ प्रक्रिया आईडी द्वारा विशिष्ट प्रक्रिया को समाप्त करें।
- सभी ऑपरेशन कमजोर ड्राइवर द्वारा कर्नेल स्तर के विशेषाधिकार (ring-0) के रूप में निष्पादित किए जाते हैं
इसके अलावा:
- व्यवस्थापक विशेषाधिकार केवल तभी आवश्यक है जब सेवा अभी तक चालू नहीं है
- इसलिए हम उपरोक्त कमांड को सामान्य उपयोगकर्ता के रूप में निष्पादित कर सकते हैं (व्यवस्थापक विशेषाधिकार के बिना)
आवश्यकताएँ
- Windows x64 का कोई भी संस्करण जिस पर ड्राइवर काम करता है
- यदि सेवा पहले से चालू है तो व्यवस्थापक विशेषाधिकार आवश्यक नहीं है
परीक्षण किया गया:
- Windows10 x64 1903
- Windows7 x64 6.1
- Windows8.1 x64 6.3
उपयोग
*.exe <target_process_name> -<options>
अभी के लिए निम्नलिखित विकल्प उपलब्ध हैं:
नवीनतम
