
कास्परस्की ड्राइवर भेद्यता का शोषण करने वाला प्रूफ-ऑफ-कॉन्सेप्ट, जो विंडोज़ पर कर्नेल पॉइंटर्स लीक करने और KASLR को बायपास करने के लिए उपयोग किया जाता है, जिससे कर्नेल शोषण श्रृंखला प्राइमिटिव सक्षम होते हैं।
Kaspersky का एंटी-रूटकिट मॉनिटर ड्राइवर (arkmon.sys) एक कर्नेल डिबग लॉग संग्रहीत करता है जिसमें रॉ कर्नेल पॉइंटर्स होते हैं। लॉग XOR 0xCC + ROT13 के साथ "एन्क्रिप्टेड" होता है - जिसे आसानी से उलटा किया जा सकता है। कोई भी एडमिन उपयोगकर्ता IOCTL के माध्यम से इस लॉग को पढ़ और डिक्रिप्ट कर सकता है, जिससे KASLR पूरी तरह से विफल हो जाता है।
इस लेखन के समय, प्रूफ ऑफ कॉन्सेप्ट पूरी तरह से पैच किए गए Windows 11 25H2 और Kaspersky Standard: K4W-21-26 पर नवीनतम डेटाबेस अपडेट के साथ काम करता है।
तो हमें क्या मिलता है? डिक्रिप्टेड लॉग में कई कर्नेल-स्पेस एड्रेस (0xFFFF...) ड्राइवर बेस, कर्नेल ऑब्जेक्ट पॉइंटर्स, और आंतरिक ऑफसेट शामिल होते हैं। ये KASLR को विफल करते हैं और कर्नेल एक्सप्लॉइट चेन के लिए प्राइमिटिव के रूप में उपयोग किए जा सकते हैं।
gcc -o poc.exe poc.c
poc.exe
एडमिन की आवश्यकता है। Kaspersky इंस्टॉल और चालू होना चाहिए।
