
Un driver vulnerabile sfruttato da me (BYOVD) in grado di terminare diversi EDR e software antivirus presenti sul mercato, rendendoli inefficaci, funzionante sia per x32 che per x64 (CVE-2023-44976).
Un driver vulnerabile sfruttato da me (BYOVD) in grado di terminare diversi EDR e software antivirus presenti sul mercato, rendendoli inefficaci, funzionante sia per x32 che per x64.
Compilare puntando all'architettura legacy x32 per una gamma di attacco più ampia.
In un prompt dei comandi elevato (Amministratore), utilizzare la seguente riga di comando:
BadRentdrv2.exe <PID>
Questo terminerà il processo protetto senza alcuna difficoltà.
Nota: In questa prova di concetto, ho programmato solo la terminazione del processo tramite PID. Supporta altri metodi come la terminazione per nome del processo e la terminazione del processo e dei suoi processi figli tramite il nome del processo padre. Per farlo, è sufficiente apportare una piccola modifica e funzionerà. Si prega di leggere il codice della prova di concetto per comprendere.






Ho pubblicato la vulnerabilità perché non sono riuscito a contattare l'azienda sviluppatrice per segnalarla.
rentdrv2_x32 - 1aed62a63b4802e599bbd33162319129501d603cceeb5e1eb22fd4733b3018a3
rentdrv2_x64 - 9165d4f3036919a96b86d24b64d75d692802c7513f2b3054b20be40c212240a5