

evil-mhyprot-cli
Uma PoC para o driver vulnerável Mhyprot2.sys que permite leitura/escrita de memória no kernel/user através de um processo de usuário sem privilégios.
Visão Geral
O que podemos fazer com esta CLI é o seguinte:
- Ler/Escrever qualquer memória do kernel com privilégio de kernel a partir do modo usuário
- Ler/Escrever qualquer memória de usuário com privilégio de kernel a partir do modo usuário
- Enumerar um número de módulos por ID de processo específico
- Obter o tempo de atividade do sistema
- Enumerar threads em um processo específico, o resultado nos permite ler a estrutura
PETHREAD no kernel diretamente da CLI também.
- Encerrar um processo específico por ID de processo com
ZwTerminateProcess, que é chamado no contexto do driver vulnerável (ring-0).
- Todas as operações são executadas com privilégio de nível de kernel (ring-0) pelo driver vulnerável
Além disso:
- Privilégio de administrador só é necessário se o serviço ainda não estiver em execução
- Portanto, podemos executar os comandos acima como usuário normal (sem privilégio de administrador)
Requisitos
- Qualquer versão do Windows x64 em que o driver funcione
- Privilégio de administrador não é necessário se o serviço já estiver em execução
Testado em:
- Windows10 x64 1903
- Windows7 x64 6.1
- Windows8.1 x64 6.3
Uso
*.exe <target_process_name> -<options>
as seguintes opções estão disponíveis até o momento:
t
d
- Exibir informações de depuração
s
Última Versão
