
CVE-2022-42045에 대한 개념 증명: Zemana amsdk.sys 드라이버를 통한 임의의 커널 모드 코드 주입으로, 64비트 Windows에서 관리자 권한에서 커널 권한으로의 로컬 권한 상승을 가능하게 합니다.
Zemana Antimalware SDK의 일부인 Zemana amsdk.sys 커널 모드 드라이버에서 임의 코드 삽입 취약점을 발견했습니다. 이 취약점은 드라이버 코드 섹션 중 하나에 임의 코드를 삽입한 후 커널 모드 권한으로 실행할 수 있게 하여 (관리자에서 커널 모드로의 로컬 권한 상승) 공격자가 예를 들어 드라이버 서명 적용을 비활성화하고 서명되지 않은 커널 모드 드라이버를 설치하는 데 사용할 수 있습니다.
취약한 함수는 amsdk.sys의 .text 섹션 시작으로부터 오프셋 0xBF60에 위치합니다. 이 함수는 오프셋 0xD664에 있는 다른 함수를 호출합니다. 오프셋 0xD664의 함수는 4개의 인수를 받습니다:
IOCTL 0x80002044는 오프셋 0xBF60(.text 섹션)의 함수를 호출하며, .hook 섹션의 스텁을 사용자 제어 코드로 채울 수 있게 합니다. IOCTL 0x80002014(SCSI 읽기) 또는 IOCTL 0x80002018(SCSI 쓰기)은 이 채워진 스텁으로 제어를 전달합니다.
최소한 Watchdog Anti-Malware 4.1.422, Zemana AntiMalware 3.2.28이 영향을 받습니다. 이 제품들은 동일한 취약한 드라이버를 사용하지만 서로 다른 인증서로 서명되어 있습니다.
Zemana AntiLogger v2.74.2.664에도 동일한 취약점이 있습니다. 취약한 드라이버: zamguard64.sys, zam64.sys.
64비트 Windows 버전: Windows 7부터 Windows 11까지
Zemana 또는 Watchdog Antimalware 제품을 제거하십시오. 드라이버 서명을 블랙리스트에 추가하십시오.
