
BYOVD Remove PPL for 24H2 and 25H2
BYOVD 移除 PPL(适用于 24H2 和 25H2)
Wise System Monitor v1.5.3.127 中 IOCTL 0x12C807(METHOD_NEITHER)处理程序内的任意内存写入,使攻击者能够通过特制输入导致 PPL 被移除或拒绝服务(DoS)。
[附加信息]
已开发出概念验证(PoC)漏洞利用程序,演示如何在 lsass.exe(Windows 11 25H2)上移除 PPL。
[漏洞类型:其他]
任意内存写入
[产品供应商]
WiseCleaner (WiseCleaner.com)
[受影响产品代码库]
Wise System Monitor(具体为驱动程序 WiseTDIFw64.sys)- 1.5.3.127(驱动版本:1.1.4.36)
[受影响组件]
WiseTDI 防火墙内核驱动程序:WiseTDIFw64.sys 版本 1.1.4.36
[攻击类型]
本地
[CVE 影响:其他]
本地管理员可通过利用该驱动程序中的任意内核内存写入原语,绕过 lsass.exe 上的 Windows 受保护进程轻量级(PPL)机制。这将允许对 LSASS 进程内存进行完全读写访问,从而实现凭据转储(例如通过 Mimikatz)。受影响系统上凭据隔离的完整性被完全破坏。
[攻击向量]
本地。攻击者必须在目标计算机上拥有管理员级权限,才能打开设备(\.\WiseTdiFw)的句柄并发送 IOCTL。除此之外,无需网络访问或用户交互。
[参考]