

evil-mhyprot-cli
PoC для уязвимого драйвера Mhyprot2.sys, позволяющего читать/записывать память в режиме ядра/пользователя через непривилегированный пользовательский процесс.
Обзор
Что мы можем делать с помощью этого CLI:
- Читать/записывать любую память ядра с привилегиями ядра из пользовательского режима
- Читать/записывать любую пользовательскую память с привилегиями ядра из пользовательского режима
- Перечислять количество модулей по конкретному идентификатору процесса
- Получать время работы системы
- Перечислять потоки в конкретном процессе; результат позволяет читать структуру
PETHREAD в ядре напрямую из CLI.
- Завершать конкретный процесс по идентификатору процесса с помощью
ZwTerminateProcess, вызываемого в контексте уязвимого драйвера (ring-0).
- Все операции выполняются с привилегиями уровня ядра (ring-0) через уязвимый драйвер
Также:
- Привилегии администратора требуются только в том случае, если служба ещё не запущена
- Поэтому мы можем выполнять указанные выше команды как обычный пользователь (без привилегий администратора)
Требования
- Любая версия Windows x64, на которой работает драйвер
- Привилегии администратора не требуются, если служба уже запущена
Протестировано на:
- Windows10 x64 1903
- Windows7 x64 6.1
- Windows8.1 x64 6.3
Использование
*.exe <target_process_name> -<options>
На данный момент доступны следующие опции:
t
d
- Вывести отладочную информацию
s
Последнее
