Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-42045 — Prova de conceito para CVE-2022-42045: injeção arbitrária de código em modo kernel através do driver amsdk.sys da Zemana, permitindo escalonamento de privilégio local de administrador para kernel no Windows 64 bits. | Kitploit
Ferramentas/GitHubGitHub/recryptllc/cve-2022-42045
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoExploração de Binários
GitHubrecryptllc/cve-2022-42045

CVE-2022-42045

Prova de conceito para CVE-2022-42045: injeção arbitrária de código em modo kernel através do driver amsdk.sys da Zemana, permitindo escalonamento de privilégio local de administrador para kernel no Windows 64 bits.

Ver Repositório
4016há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2022-42045

Sumário

Descobrimos uma injeção arbitrária de código no driver em modo kernel amsdk.sys da Zemana, parte do Zemana Antimalware SDK. A vulnerabilidade permite injetar um código arbitrário em uma das seções de código do driver e depois executá-lo com privilégios de modo kernel (escalada de privilégios local de administrador para modo kernel). Esta vulnerabilidade poderia ser usada, por exemplo, para desabilitar a Driver Signature Enforcement e então instalar drivers em modo kernel não assinados.

Detalhes

A função vulnerável está localizada no offset 0xBF60 do início da seção .text do amsdk.sys. Esta função invoca outra no offset 0xD664. A função no offset 0xD664 recebe 4 argumentos:

  1. Endereço de destino: endereço da função na seção .hook com direitos de acesso RWX. No nosso caso, este argumento aponta para a função no offset 0x1D0 do início da seção .hook
  2. Endereço de origem: endereço de um buffer de origem com código controlado pelo usuário
  3. Algum valor inteiro. 128 no nosso caso
  4. Algum endereço de uma função dentro do ntoskrnl.exe. Esta função é invocada logo após a invocação do código do argumento 2. MAS antes disso, este valor de argumento é incrementado pelo comprimento do código do argumento 2 menos 1. Este comprimento é calculado pelo desassemblador leve embutido no driver. Então, após a invocação do código do argumento 2, o controle é transferido para arg_4 + comprimento_arg_2 – 1.

O IOCTL 0x80002044 chama a função no offset 0xBF60 (seção .text) e permite preencher o stub na seção .hook com um código arbitrário controlado pelo usuário. O IOCTL 0x80002014 (leitura via SCSI) ou IOCTL 0x80002018 (escrita via SCSI) transfere o controle para este stub preenchido.

Produtos afetados

Pelo menos Watchdog Anti-Malware 4.1.422 , Zemana AntiMalware 3.2.28. Esses produtos possuem o mesmo driver vulnerável, mas assinado com certificados diferentes.

O Zemana AntiLogger v2.74.2.664 possui a mesma vulnerabilidade. Drivers vulneráveis: zamguard64.sys, zam64.sys.

Sistemas operacionais afetados

Versões de 64 bits do Windows: do Windows 7 ao Windows 11

Mitigação

Desinstale os produtos Zemana ou Watchdog Antimalware. Adicione as assinaturas dos drivers à lista negra.

Resultado

Baixar ferramenta