
Prova de conceito que explora uma vulnerabilidade no driver da Kaspersky para vazar ponteiros do kernel e contornar o KASLR no Windows, permitindo primitivas de cadeia de exploração do kernel.
O driver monitor anti-rootkit da Kaspersky (arkmon.sys) armazena um log de depuração do kernel contendo ponteiros brutos do kernel. O log é "criptografado" com XOR 0xCC + ROT13 — trivialmente reversível. Qualquer usuário administrador pode ler e descriptografar este log via IOCTL, derrotando completamente o KASLR.
No momento da escrita, a prova de conceito funciona em um Windows 11 25H2 totalmente atualizado e Kaspersky Standard: K4W-21-26 com as atualizações de banco de dados mais recentes.
Então, o que obtemos? O log descriptografado contém múltiplos endereços de espaço do kernel (0xFFFF...), bases de drivers, ponteiros de objetos do kernel e offsets internos. Eles derrotam o KASLR e podem ser usados como primitivas para cadeias de exploração do kernel.
gcc -o poc.exe poc.c
poc.exe
Requer administrador. A Kaspersky deve estar instalada e em execução.
