Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
KSLDBYOVDARK — Эксплуатирует уязвимость драйвера анти-руткита KSLD (IOCTL 0x222044) для обхода защиты PPL и доступа к памяти чувствительных процессов, что позволяет повысить привилегии локально в системах Windows. | Kitploit
Инструменты/GitHubGitHub/anylnk/ksldbyovdark
Повышение привилегийАнализ уязвимостейЭксплуатацияПост-эксплуатацияТестирование на ПроникновениеRed Teaming
GitHubanylnk/ksldbyovdark

KSLDBYOVDARK

Эксплуатирует уязвимость драйвера анти-руткита KSLD (IOCTL 0x222044) для обхода защиты PPL и доступа к памяти чувствительных процессов, что позволяет повысить привилегии локально в системах Windows.

Репозиторий
4194 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

KSLDBYOVD

Ссылка: KslKatz и KslDump.

KslD.sys, также известный как MpKslDrv.sys, ранее был одним из драйверов средств защиты от руткитов Microsoft Antimalware (сюда входят Microsoft Defender Antivirus, Windows Defender Antivirus в старых версиях Windows, Microsoft Security Essentials, System Center Endpoint Protection и т.д.).

Будучи ark-драйвером, он допускает запуск с любыми именами файлов, любыми именами служб и любыми именами устройств (такие конфигурации хранятся в реестре HKLM\SYSTEM\CurrentControlSet\Services(ИмяСлужбыДрайвера)), а также позволяет сосуществовать нескольким экземплярам (даже разных версий) во избежание блокировок со стороны вредоносных программ. 屏幕截图 2026-04-12 055741

Драйвер версии 1.1.25081.3013 проверяет, имеет ли пользователь как минимум права администратора и является ли он разрешённым процессом (также хранится в конфигурации службы), перед открытием своего устройства, однако нет дальнейших проверок, был ли изменён конфигурационный файл или код IOCTL поступает от реального процесса MS-Antimalware. Это открывает доступ к IOCTL 0x222044 для локальных системных администраторов и предоставляет им доступ к конфиденциальным данным в защищённых процессах (например, lsass.exe под защитой PPL).

Мы можем создать специальную конфигурацию службы и загрузить драйвер; по причинам, упомянутым выше, нам не нужно изменять существующие конфигурации KSLD, а достаточно создать совершенно новую службу. Драйвер будет доверять исполняемому файлу нашего проекта и обходить защиты на основе имён файлов/служб/устройств от уязвимых драйверов. 屏幕截图 2026-04-12 054436 屏幕截图 2026-04-12 054516 屏幕截图 2026-04-12 060233

Поскольку Microsoft не считает, что эта проблема соответствует их критериям уязвимости безопасности, упомянутые в данном раскрытии дефекты могут быть не исправлены немедленно.

Скачать инструмент