
Эксплуатирует уязвимость драйвера анти-руткита KSLD (IOCTL 0x222044) для обхода защиты PPL и доступа к памяти чувствительных процессов, что позволяет повысить привилегии локально в системах Windows.
Ссылка: KslKatz и KslDump.
KslD.sys, также известный как MpKslDrv.sys, ранее был одним из драйверов средств защиты от руткитов Microsoft Antimalware (сюда входят Microsoft Defender Antivirus, Windows Defender Antivirus в старых версиях Windows, Microsoft Security Essentials, System Center Endpoint Protection и т.д.).
Будучи ark-драйвером, он допускает запуск с любыми именами файлов, любыми именами служб и любыми именами устройств (такие конфигурации хранятся в реестре HKLM\SYSTEM\CurrentControlSet\Services(ИмяСлужбыДрайвера)), а также позволяет сосуществовать нескольким экземплярам (даже разных версий) во избежание блокировок со стороны вредоносных программ.

Драйвер версии 1.1.25081.3013 проверяет, имеет ли пользователь как минимум права администратора и является ли он разрешённым процессом (также хранится в конфигурации службы), перед открытием своего устройства, однако нет дальнейших проверок, был ли изменён конфигурационный файл или код IOCTL поступает от реального процесса MS-Antimalware. Это открывает доступ к IOCTL 0x222044 для локальных системных администраторов и предоставляет им доступ к конфиденциальным данным в защищённых процессах (например, lsass.exe под защитой PPL).
Мы можем создать специальную конфигурацию службы и загрузить драйвер; по причинам, упомянутым выше, нам не нужно изменять существующие конфигурации KSLD, а достаточно создать совершенно новую службу. Драйвер будет доверять исполняемому файлу нашего проекта и обходить защиты на основе имён файлов/служб/устройств от уязвимых драйверов.

Поскольку Microsoft не считает, что эта проблема соответствует их критериям уязвимости безопасности, упомянутые в данном раскрытии дефекты могут быть не исправлены немедленно.