
BYOVD Remove PPL for 24H2 and 25H2
BYOVD que remove PPL para 24H2 e 25H2
Uma escrita arbitrária de memória no handler do IOCTL 0x12C807 (METHOD_NEITHER) do Wise System Monitor v1.5.3.127 permite que atacantes causem a remoção de PPL ou negação de serviço (DoS) por meio de uma entrada manipulada.
[Informações Adicionais]
Foi desenvolvido um exploit de prova de conceito demonstrando a remoção de PPL no lsass.exe (Windows 11 25H2).
[Tipo de Vulnerabilidade: Outro]
Escrita arbitrária de memória
[Fornecedor do Produto]
WiseCleaner (WiseCleaner.com)
[Base de Código do Produto Afetado]
Wise System Monitor (especificamente o driver WiseTDIFw64.sys) - 1.5.3.127 (versão do driver: 1.1.4.36)
[Componente Afetado]
Driver de kernel do firewall WiseTDI: WiseTDIFw64.sys versão 1.1.4.36
[Tipo de Ataque]
Local
[Impacto do CVE: Outro]
Um administrador local pode contornar o Windows Protected Process Light (PPL) no lsass.exe explorando uma primitiva de escrita arbitrária de memória no kernel no driver. Isso permite acesso total de leitura/gravação à memória do processo LSASS, possibilitando a extração de credenciais (por exemplo, via Mimikatz). A integridade do isolamento de credenciais em sistemas afetados fica totalmente comprometida.
[Vetores de Ataque]
Local. O atacante deve ter privilégios de Administrador na máquina alvo para abrir um handle para o dispositivo (\.\WiseTdiFw) e emitir IOCTLs. Não é necessário acesso à rede nem interação do usuário além disso.
[Referência]