
CVE-2025-3464: ASUS AsIO3.sys용 LPE 익스플로잇
CVE-2025-3464: 권한 없는 LPE 익스플로잇 for ASUS AsIO3.sys - TOCTOU 인증 우회 + PreviousMode 감소
이 익스플로잇은 Windows 11 22H2 이하에서만 작동합니다. Microsoft는 PreviousMode 관련 문제를 수정했습니다.
ASUS AsIO3.sys 드라이버에 대한 로컬 권한 상승 익스플로잇. NT AUTHORITY\SYSTEM 권한 획득
이 익스플로잇은 인증 우회(CVE-2025-3464)와 감소 프리미티브를 연결하여 모든 로컬 사용자에서 SYSTEM으로 권한을 상승시킵니다.
| 속성 | 값 |
|---|---|
| CVE | CVE-2025-3464 |
| 유형 | 로컬 권한 상승 |
| 드라이버 | AsIO3.sys (ASUS) |
| 테스트 환경 | Windows 11 22H2 (빌드 22621) |
AsIO3.sys 드라이버는 실행 파일 경로에 AsusCertService가 포함되어 있는지 확인하고 SHA256 해시를 검증하여 호출 프로세스를 인증합니다. 이 검사는 NTFS 하드 링크를 사용한 Time-of-Check-Time-of-Use(TOCTOU) 경쟁 조건에 취약합니다.
공격 흐름:
AsusCertService가 포함된 경로에 익스플로잇 실행 파일을 가리키는 하드 링크 생성AsusCertService.exe를 가리키도록 변경참고: 드라이버는 부분 문자열 일치를 통해 경로에 AsusCertService가 포함되었는지만 확인합니다. 모든 사용자 쓰기 가능 경로(예: C:\Users\Public\AsusCertService\)에서 작동하므로 관리자 권한 없이도 악용 가능합니다.
드라이버는 사용자 제어 포인터에 대해 ObfDereferenceObject를 호출하는 IOCTL을 노출합니다. 이는 (ObjectPtr - 0x30)에서 8바이트 원자적 감소를 수행하여 임의 감소 프리미티브를 제공합니다.
PreviousMode를 통한 악용:
NtQuerySystemInformation(SystemHandleInformationEx)를 통해 KTHREAD 주소 유출KTHREAD + 0x232 (PreviousMode 필드)NtReadVirtualMemory/NtWriteVirtualMemory로 커널 메모리에 접근 가능# 컴파일 (Linux 크로스 컴파일)
x86_64-w64-mingw32-gcc -O2 -o AsIO3_FullExploit.exe AsIO3_FullExploit.c -lntdll -lshlwapi
AsIO3_FullExploit.exe
사전 요구 사항:
구조체 오프셋 (Windows 11 22H2)
KTHREAD + 0x232 = PreviousMode KTHREAD + 0x220 = Process (EPROCESS 포인터) EPROCESS + 0x440 = UniqueProcessId EPROCESS + 0x448 = ActiveProcessLinks EPROCESS + 0x4B8 = Token
참고: 오프셋은 버전별로 다릅니다. 대상 Windows 빌드에 맞게 확인하세요. Windows 23H2에서는 PREVIOUS_MODE_MISMATCH (0x1f9) 오류가 발생합니다. 이러한 PreviousMode 트릭에 대한 완화 조치입니다.
기술적 참고 사항
참고 자료
면책 조항
이 코드는 승인된 보안 연구 및 교육 목적으로만 제공됩니다. 소유하고 있거나 명시적 테스트 허가를 받은 시스템에서만 사용하십시오. 컴퓨터 시스템에 대한 무단 접근은 불법입니다.