CVE-2017-6008 是 HitmanPro 扫描器中的一个漏洞,通过利用内核池缓冲区溢出可实现权限提升。
此处提供的利用程序采用了 Tarjei Mandt 的论文 中描述的配额进程指针覆盖攻击技术。
此外,该利用程序还使用了我的 Pool sprayer 库。
你可以在这里找到关于 Windows 7 利用的详细论文。
此版本利用了 hitmanpro37.sys 驱动中的另一个漏洞——越界读取,我们利用该漏洞泄漏了池 Cookie。
这一泄漏使我们能够在 Windows 10 上实施完全相同的攻击。
你可以在这里找到关于 Windows 10 利用的详细论文。
该利用程序使用了 Cesar Cerrudo 在 2012 年描述的一种技术,通过设置 TOKEN 结构中的 Privileges.Enabled 字段来提升权限。
然而,自 Windows 10 v1607 起,内核现在还会检查 Token 的 Privileges.Present 字段的值。
Token 的 Privileges.Present 字段是通过 AdjustTokenPrivileges API 可为该 Token 启用的权限列表。
因此,TOKEN 的实际权限现在是 Privileges.Present 与 Privileges.Enabled 进行按位与运算的结果。
这意味着,自 Windows 10 v1607 起,当前状态的利用程序已无法正常工作。
此外,自 Windows 19H1 起,内核中引入了段堆(segment heap),对池结构所做的更改也破坏了该利用程序。