
Proof-of-concept che sfrutta una vulnerabilità del driver Kaspersky per divulgare puntatori del kernel e bypassare KASLR su Windows, abilitando primitive per catene di exploit del kernel.
Il driver monitor anti-rootkit di Kaspersky (arkmon.sys) memorizza un log di debug del kernel contenente puntatori grezzi del kernel. Il log è "crittografato" con XOR 0xCC + ROT13 - facilmente reversibile. Qualsiasi utente amministratore può leggere e decrittografare questo log tramite IOCTL, vanificando completamente KASLR.
Al momento della stesura, la prova di concetto funziona su un Windows 11 25H2 completamente aggiornato e Kaspersky Standard: K4W-21-26 con gli ultimi aggiornamenti del database.
Quindi cosa otteniamo? Il log decrittografato contiene numerosi indirizzi dello spazio kernel (0xFFFF...), basi dei driver, puntatori a oggetti del kernel e offset interni. Questi vanificano KASLR e possono essere utilizzati come primitive per catene di exploit del kernel.
gcc -o poc.exe poc.c
poc.exe
Richiede privilegi di amministratore. Kaspersky deve essere installato e in esecuzione.
