Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-42045 — Prova de conceito para injeção arbitrária de código no driver de kernel amsdk.sys da Zemana, permitindo escalonamento local de privilégios de administrador para modo kernel no Windows de 64 bits. | Kitploit
Ferramentas/GitHubGitHub/recryptllc/cve-2022-42045
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoExploração de Binários
GitHubrecryptllc/cve-2022-42045

CVE-2022-42045

Prova de conceito para injeção arbitrária de código no driver de kernel amsdk.sys da Zemana, permitindo escalonamento local de privilégios de administrador para modo kernel no Windows de 64 bits.

Ver Repositório
40163há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2022-42045

Sumário

Descobrimos uma injeção arbitrária de código no driver em modo kernel amsdk.sys da Zemana, parte do Zemana Antimalware SDK. A vulnerabilidade permite injetar um código arbitrário em uma das seções de código do driver e depois executá-lo com privilégios de modo kernel (escalada de privilégios local de administrador para modo kernel). Esta vulnerabilidade poderia ser usada, por exemplo, para desabilitar a Driver Signature Enforcement e então instalar drivers em modo kernel não assinados.

Detalhes

A função vulnerável está localizada no offset 0xBF60 do início da seção .text do amsdk.sys. Esta função invoca outra no offset 0xD664. A função no offset 0xD664 recebe 4 argumentos:

  1. Endereço de destino: endereço da função na seção .hook com direitos de acesso RWX. No nosso caso, este argumento aponta para a função no offset 0x1D0 do início da seção .hook
  2. Endereço de origem: endereço de um buffer de origem com código controlado pelo usuário
  3. Algum valor inteiro. 128 no nosso caso
  4. Algum endereço de uma função dentro do ntoskrnl.exe. Esta função é invocada logo após a invocação do código do argumento 2. MAS antes disso, este valor de argumento é incrementado pelo comprimento do código do argumento 2 menos 1. Este comprimento é calculado pelo desassemblador leve embutido no driver. Então, após a invocação do código do argumento 2, o controle é transferido para arg_4 + comprimento_arg_2 – 1.

O IOCTL 0x80002044 chama a função no offset 0xBF60 (seção .text) e permite preencher o stub na seção .hook com um código arbitrário controlado pelo usuário. O IOCTL 0x80002014 (leitura via SCSI) ou IOCTL 0x80002018 (escrita via SCSI) transfere o controle para este stub preenchido.

Produtos afetados

Pelo menos Watchdog Anti-Malware 4.1.422 , Zemana AntiMalware 3.2.28. Esses produtos possuem o mesmo driver vulnerável, mas assinado com certificados diferentes.

O Zemana AntiLogger v2.74.2.664 possui a mesma vulnerabilidade. Drivers vulneráveis: zamguard64.sys, zam64.sys.

Sistemas operacionais afetados

Versões de 64 bits do Windows: do Windows 7 ao Windows 11

Mitigação

Desinstale os produtos Zemana ou Watchdog Antimalware. Adicione as assinaturas dos drivers à lista negra.

Resultado

Baixar ferramenta