
CVE-2022-42045 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: Zemana amsdk.sys ड्राइवर के माध्यम से मनमाना कर्नेल-मोड कोड इंजेक्शन, जो 64-बिट विंडोज पर एडमिन से कर्नेल तक स्थानीय विशेषाधिकार वृद्धि को सक्षम बनाता है।
हमने Zemana एंटीमैलवेयर SDK के भाग, Zemana amsdk.sys कर्नेल-मोड ड्राइवर में एक आर्बिट्ररी कोड इंजेक्शन की खोज की। यह भेद्यता ड्राइवर के कोड अनुभागों में से एक में एक मनमाना कोड इंजेक्ट करने और फिर उसे कर्नेल-मोड विशेषाधिकारों के साथ निष्पादित करने की अनुमति देती है (एडमिन से कर्नेल मोड में स्थानीय विशेषाधिकार वृद्धि)। इस भेद्यता का उपयोग, उदाहरण के लिए, ड्राइवर सिग्नेचर प्रवर्तन को अक्षम करने और फिर अहस्ताक्षरित कर्नेल-मोड ड्राइवर स्थापित करने के लिए किया जा सकता है।
कमजोर फ़ंक्शन amsdk.sys के .text अनुभाग की शुरुआत से ऑफसेट 0xBF60 पर रखा गया है। यह फ़ंक्शन ऑफसेट 0xD664 पर एक दूसरे फ़ंक्शन को आमंत्रित करता है। ऑफसेट 0xD664 पर फ़ंक्शन 4 तर्क प्राप्त करता है:
IOCTL 0x80002044 ऑफसेट 0xBF60 (.text अनुभाग) पर फ़ंक्शन को कॉल करता है और उपयोगकर्ता नियंत्रित एक मनमाना कोड द्वारा .hook अनुभाग में स्टब को भरने की अनुमति देता है। IOCTL 0x80002014 (SCSI के माध्यम से पढ़ना) या IOCTL 0x80002018 (SCSI के माध्यम से लिखना) इस भरे हुए स्टब पर नियंत्रण स्थानांतरित करता है।
कम से कम Watchdog Anti-Malware 4.1.422 , Zemana AntiMalware 3.2.28। इन उत्पादों में एक ही कमजोर ड्राइवर है लेकिन विभिन्न प्रमाणपत्रों से हस्ताक्षरित हैं।
Zemana AntiLogger v2.74.2.664 में समान भेद्यता है। कमजोर ड्राइवर: zamguard64.sys, zam64.sys।
विंडोज़ के 64-बिट संस्करण: विंडोज़ 7 से विंडोज़ 11 तक
Zemana या Watchdog एंटीमैलवेयर उत्पादों को अनइंस्टॉल करें। ड्राइवर हस्ताक्षरों को ब्लैकलिस्ट में जोड़ें।
