
BYOVD Remove PPL for 24H2 and 25H2
BYOVD Remove PPL для 24H2 и 25H2
Произвольная запись в память в обработчике IOCTL 0x12C807 (METHOD_NEITHER) Wise System Monitor v1.5.3.127 позволяет злоумышленникам вызвать снятие PPL или отказ в обслуживании (DoS) с помощью специально сформированного ввода.
[Дополнительная информация]
Разработан эксплойт proof-of-concept, демонстрирующий снятие PPL на lsass.exe (Windows 11 25H2).
[Тип уязвимости Другое]
Произвольная запись в память
[Производитель продукта]
WiseCleaner (WiseCleaner.com)
[Затронутая кодовая база продукта]
Wise System Monitor (конкретно драйвер WiseTDIFw64.sys) - 1.5.3.127 (версия драйвера: 1.1.4.36)
[Затронутый компонент]
Драйвер ядра межсетевого экрана WiseTDI: WiseTDIFw64.sys версия 1.1.4.36
[Тип атаки]
Локальная
[Воздействие CVE Другое]
Локальный администратор может обойти Windows Protected Process Light (PPL) на lsass.exe, используя примитив произвольной записи в память ядра в драйвере. Это обеспечивает полный доступ на чтение и запись к памяти процесса LSASS, что позволяет осуществлять дамп учётных данных (например, с помощью Mimikatz). Целостность изоляции учётных данных на затронутых системах полностью нарушена.
[Векторы атаки]
Локальный. Злоумышленник должен обладать привилегиями администратора на целевой машине, чтобы открыть дескриптор устройства (\.\WiseTdiFw) и отправлять IOCTL-запросы. Для этого не требуется сетевой доступ или взаимодействие с пользователем.
[Ссылка]