
Exploit de prova de conceito que visa manipuladores IOCTL não autenticados no Jingyun Antivirus ZyArk.sys, permitindo que usuários com baixos privilégios modifiquem chaves de registro arbitrárias e desativem controles de segurança.
Modificações Arbitrárias de Chaves de Registro via Solicitações de IOCTL Não Autenticadas no Driver de Kernel do Jingyun Antivirus (ZyArk.sys)
Produto: Jingyun Antivirus
Versão: 2.4.2.39
Componente: ZyArk.sys
SHA-256 Hash: E89927434EA9297D2845F107441F5E3D5337457E7B844FF4AF3755369E9E7C4E
Alta - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
O driver de kernel ZyArk.sys do Jingyun Antivirus expõe a manipulação arbitrária de chaves de registro por meio de solicitações IOCTL com controles de acesso insuficientes. O driver cria o seu objeto de dispositivo com um descritor de segurança que concede a todos acesso total. O manipulador de IOCTL 0x226AF0 encaminha para FUN_0001b32c, que executa operações de registro em modo kernel (ZwCreateKey, ZwOpenKey, ZwSetValueKey, ZwDeleteKey, etc.) como SYSTEM, sem qualquer autenticação do chamador. Isso permite que usuários padrão com baixos privilégios leiam, gravem e excluam qualquer chave de registro no sistema. Neste exemplo, o Windows Defender pode ser completamente desativado por meio de manipulações de registro.
Execute o exploit em um prompt padrão de baixo privilégio com o serviço de kernel ZyArk.sys:
Repare o SDDL do dispositivo: conceda acesso apenas a SYSTEM e aos administradores integrados.
Verifique o processo chamador antes de processar qualquer IOCTL: verifique o PID do chamador em relação à lista de permissões e verifique a assinatura digital do chamador.