
BYOVD Remove PPL for 24H2 and 25H2
24H2 및 25H2용 BYOVD PPL 제거
Wise System Monitor v1.5.3.127의 IOCTL 0x12C807(METHOD_NEITHER) 처리기의 임의 메모리 쓰기로 인해 공격자는 조작된 입력을 통해 PPL 제거 또는 서비스 거부(DoS)를 유발할 수 있습니다.
[추가 정보]
lsass.exe(Windows 11 25H2)에서 PPL 제거를 시연하는 개념 증명 익스플로잇이 개발되었습니다.
[취약점 유형 기타]
임의 메모리 쓰기
[제품 공급업체]
WiseCleaner (WiseCleaner.com)
[영향받는 제품 코드 베이스]
Wise System Monitor (특히 드라이버 WiseTDIFw64.sys) - 1.5.3.127 (드라이버 버전: 1.1.4.36)
[영향받는 구성 요소]
WiseTDI 방화벽 커널 드라이버: WiseTDIFw64.sys 버전 1.1.4.36
[공격 유형]
로컬
[CVE 영향 기타]
로컬 관리자는 드라이버의 임의 커널 메모리 쓰기 프리미티브를 악용하여 lsass.exe에서 Windows PPL(Protected Process Light)을 우회할 수 있습니다. 이를 통해 LSASS 프로세스 메모리에 대한 전체 읽기/쓰기 액세스가 가능해지며, 자격 증명 덤핑(예: Mimikatz를 통한)이 가능해집니다. 영향을 받는 시스템에서 자격 증명 격리의 무결성이 완전히 손상됩니다.
[공격 벡터]
로컬. 공격자는 대상 머신에서 장치(\.\WiseTdiFw)에 대한 핸들을 열고 IOCTL을 실행하려면 관리자 수준 권한이 있어야 합니다. 이 외에는 네트워크 접근이나 사용자 상호 작용이 필요하지 않습니다.
[참조]