
Explora uma vulnerabilidade do driver anti-rootkit KSLD (IOCTL 0x222044) para contornar a proteção PPL e acessar memória sensível de processos, permitindo escalonamento local de privilégios em sistemas Windows.
Referência: KslKatz e KslDump.
KslD.sys, também conhecido como MpKslDrv.sys, costumava ser um dos drivers de ferramentas anti-rootkit do Microsoft Antimalware (que inclui o Microsoft Defender Antivírus, o Windows Defender Antivírus nas versões antigas do Windows, o Microsoft Security Essentials, o System Center Endpoint Protection, etc.)
Como um driver ark, ele permite-se executar com quaisquer nomes de arquivo, quaisquer nomes de serviço e quaisquer nomes de dispositivo (tais configurações são armazenadas no Registro em HKLM\SYSTEM\CurrentControlSet\Services(NomeDoServiçoDriver)), e também permite que múltiplas instâncias (até mesmo versões diferentes) coexistam para evitar bloqueios por malware.

O driver com versão 1.1.25081.3013 verifica se o utilizador tem pelo menos privilégio de administrador e se é o processo permitido (também armazenado na configuração do serviço) antes de abrir o seu dispositivo, mas não há mais verificações para conferir se a configuração foi modificada ou se o código IOCTL é de um processo real do MS-Antimalware. Isto expõe o IOCTL 0x222044 aos administradores do sistema local e concede-lhes acesso a dados confidenciais em Processos Protegidos (Por exemplo, lsass.exe sob proteção PPL).
Podemos criar uma configuração de serviço específica e carregar o driver, devido às razões mencionadas anteriormente, não precisamos modificar as configurações KSLD existentes, mas criar um serviço totalmente novo. O driver confiaria no nosso executável do projeto e ignoraria as proteções vulndrv baseadas em nomes de ficheiro/serviço/dispositivo.

Uma vez que a Microsoft não acredita que este problema atenda aos seus critérios de vulnerabilidade de segurança, os defeitos mencionados nesta divulgação podem não ser corrigidos instantaneamente.