

evil-mhyprot-cli
Una PoC per il driver vulnerabile Mhyprot2.sys che consente la lettura/scrittura della memoria in kernel/user tramite un processo utente non privilegiato.
Panoramica
Cosa possiamo fare con questa CLI è il seguente:
- Leggere/Scrivere qualsiasi memoria del kernel con privilegio di kernel dalla modalità utente
- Leggere/Scrivere qualsiasi memoria utente con privilegio di kernel dalla modalità utente
- Enumerare un numero di moduli tramite uno specifico ID di processo
- Ottenere il tempo di attività del sistema
- Enumerare i thread in uno specifico processo, il risultato ci consente di leggere la struttura
PETHREAD nel kernel direttamente dalla CLI.
- Terminare uno specifico processo tramite ID di processo con
ZwTerminateProcess chiamato nel contesto del driver vulnerabile (ring-0).
- Tutte le operazioni vengono eseguite con privilegio a livello di kernel (ring-0) tramite il driver vulnerabile
Inoltre:
- Il privilegio di amministratore è necessario solo se il servizio non è ancora in esecuzione
- Pertanto possiamo eseguire i comandi sopra come utente normale (senza privilegio di amministratore)
Requisiti
- Qualsiasi versione di Windows x64 su cui il driver funziona
- Il privilegio di amministratore non è richiesto se il servizio è già in esecuzione
Testato su:
- Windows10 x64 1903
- Windows7 x64 6.1
- Windows8.1 x64 6.3
Utilizzo
*.exe <nome_processo_target> -<opzioni>
le seguenti opzioni sono disponibili al momento:
t
d
- Stampa le informazioni di debug
s
Ultimo
