Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
KSLDBYOVDARK — 利用KSLD反rootkit驱动漏洞(IOCTL 0x222044)绕过PPL保护并访问敏感进程内存,实现Windows系统上的本地提权。 | Kitploit
工具/GitHubGitHub/anylnk/ksldbyovdark
权限提升漏洞分析漏洞利用后渗透利用渗透测试红队
GitHubanylnk/ksldbyovdark

KSLDBYOVDARK

利用KSLD反rootkit驱动漏洞(IOCTL 0x222044)绕过PPL保护并访问敏感进程内存,实现Windows系统上的本地提权。

查看仓库
4194个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

KSLDBYOVD

参考:KslKatz 和 KslDump。

KslD.sys,又名 MpKslDrv.sys,曾是微软反恶意软件(包括 Microsoft Defender 防病毒、旧版 Windows 中的 Windows Defender 防病毒、Microsoft Security Essentials、System Center Endpoint Protection 等)的反 rootkit 工具驱动之一。

作为一款 ark 驱动,它允许自身以任意文件名、任意服务名和任意设备名运行(此类配置存储在注册表 HKLM\SYSTEM\CurrentControlSet\Services(DriverServiceName) 中),并且允许多个实例(甚至不同版本)共存,以避免被恶意软件阻塞。 屏幕截图 2026-04-12 055741

1.1.25081.3013 版本的驱动会在打开其设备前检查用户是否至少拥有管理员权限,以及是否为允许的进程(同样存储在服务配置中),但并未进一步验证配置是否被修改,或者 IOCTL 代码是否来自真实的 MS 反恶意软件进程。这导致 IOCTL 0x222044 暴露给本地系统管理员,并使他们能够访问受保护进程中的敏感数据(例如,处于 PPL 保护下的 lsass.exe)。

我们可以精心构造一个特定的服务配置并加载该驱动,基于前述原因,我们无需修改现有的 KSLD 配置,而是创建一个全新的服务。该驱动会信任我们的项目可执行文件,并绕过基于文件/服务/设备名的 vulndrv 防护。 屏幕截图 2026-04-12 054436 屏幕截图 2026-04-12 054516 屏幕截图 2026-04-12 060233

由于微软认为此问题不符合其安全漏洞标准,本披露中提到的缺陷可能不会立即得到修补。

下载工具