
Доказательство концепции, эксплуатирующее уязвимость в драйвере Kaspersky для утечки указателей ядра и обхода KASLR в Windows, что обеспечивает примитивы для цепочки эксплойтов ядра.
Драйвер антируткит-монитора Kaspersky (arkmon.sys) хранит журнал отладки ядра, содержащий необработанные указатели ядра. Журнал «зашифрован» с помощью XOR 0xCC + ROT13 — тривиально обратимо. Любой пользователь с правами администратора может прочитать и расшифровать этот журнал через IOCTL, полностью сводя на нет KASLR.
На момент написания proof of concept работает на полностью пропатченной Windows 11 25H2 и Kaspersky Standard: K4W-21-26 с последними обновлениями баз.
Итак, что мы получаем? Расшифрованный журнал содержит множество адресов пространства ядра (0xFFFF...), баз драйверов, указателей на объекты ядра и внутренние смещения. Они сводят на нет KASLR и могут использоваться как примитивы для цепочек эксплойтов ядра.
gcc -o poc.exe poc.c
poc.exe
Требуются права администратора. Kaspersky должен быть установлен и запущен.
