
Um driver vulnerável explorado por mim (BYOVD) que é capaz de encerrar vários EDRs e softwares antivírus do mercado, tornando-os ineficazes, funcionando tanto para x32 quanto para x64 (CVE-2023-44976).
Um driver vulnerável explorado por mim (BYOVD) que é capaz de encerrar vários EDRs e softwares antivírus do mercado, tornando-os ineficazes, funcionando tanto para x32 quanto para x64.
Compile visando a arquitetura x32 legada para um maior alcance de ataque.
Em um prompt de comando elevado (Admin), use a seguinte linha de comando:
BadRentdrv2.exe <PID>
Isso encerrará o processo protegido sem qualquer dificuldade.
Nota: Nesta prova de conceito, programei apenas para encerrar o processo usando o PID. Ele suporta outros métodos, como encerrar pelo nome do processo e encerrar o processo e seus processos filhos pelo nome do processo pai. Para fazer isso, basta fazer uma pequena modificação e funcionará. Por favor, leia o código da prova de conceito para entender.






Publiquei a vulnerabilidade porque não consegui entrar em contato com a empresa desenvolvedora para reportá-la
rentdrv2_x32 - 1aed62a63b4802e599bbd33162319129501d603cceeb5e1eb22fd4733b3018a3
rentdrv2_x64 - 9165d4f3036919a96b86d24b64d75d692802c7513f2b3054b20be40c212240a5