参考:KslKatz 和 KslDump。
KslD.sys,又名 MpKslDrv.sys,曾是微软反恶意软件(包括 Microsoft Defender 防病毒、旧版 Windows 中的 Windows Defender 防病毒、Microsoft Security Essentials、System Center Endpoint Protection 等)的反 rootkit 工具驱动之一。
作为一款 ark 驱动,它允许自身以任意文件名、任意服务名和任意设备名运行(此类配置存储在注册表 HKLM\SYSTEM\CurrentControlSet\Services(DriverServiceName) 中),并且允许多个实例(甚至不同版本)共存,以避免被恶意软件阻塞。

1.1.25081.3013 版本的驱动会在打开其设备前检查用户是否至少拥有管理员权限,以及是否为允许的进程(同样存储在服务配置中),但并未进一步验证配置是否被修改,或者 IOCTL 代码是否来自真实的 MS 反恶意软件进程。这导致 IOCTL 0x222044 暴露给本地系统管理员,并使他们能够访问受保护进程中的敏感数据(例如,处于 PPL 保护下的 lsass.exe)。
我们可以精心构造一个特定的服务配置并加载该驱动,基于前述原因,我们无需修改现有的 KSLD 配置,而是创建一个全新的服务。该驱动会信任我们的项目可执行文件,并绕过基于文件/服务/设备名的 vulndrv 防护。

由于微软认为此问题不符合其安全漏洞标准,本披露中提到的缺陷可能不会立即得到修补。