
BYOVD Remove PPL for 24H2 and 25H2
BYOVD Rimozione PPL per 24H2 e 25H2
Una scrittura arbitraria in memoria nel gestore per IOCTL 0x12C807 (METHOD_NEITHER) di Wise System Monitor v1.5.3.127 consente agli attaccanti di causare una rimozione di PPL o un Denial of Service (DoS) tramite un input appositamente predisposto.
[Informazioni aggiuntive]
È stato sviluppato uno proof-of-concept exploit che dimostra la rimozione di PPL su lsass.exe (Windows 11 25H2).
[Tipo di vulnerabilità Altro]
Scrittura arbitraria in memoria
[Fornitore del prodotto]
WiseCleaner (WiseCleaner.com)
[Code base del prodotto interessato]
Wise System Monitor (in particolare il driver WiseTDIFw64.sys) - 1.5.3.127 (versione driver: 1.1.4.36)
[Componente interessato]
Driver kernel del firewall WiseTDI: WiseTDIFw64.sys versione 1.1.4.36
[Tipo di attacco]
Locale
[Impatto CVE Altro]
Un amministratore locale può bypassare Windows Protected Process Light (PPL) su lsass.exe sfruttando una primitiva di scrittura arbitraria nella memoria del kernel del driver. Ciò consente l'accesso completo in lettura/scrittura alla memoria del processo LSASS, permettendo il dump delle credenziali (ad es., tramite Mimikatz). L'integrità dell'isolamento delle credenziali sui sistemi interessati è completamente compromessa.
[Vettori di attacco]
Locale. L'attaccante deve disporre di privilegi di livello Amministratore sulla macchina target per aprire un handle al dispositivo (\.\WiseTdiFw) e inviare IOCTL. Non è richiesto accesso di rete né interazione con l'utente oltre a questo.
[Riferimento]