在 IOBit Unlocker 1.3.0.11 及更早版本中,应用程序通过尝试解锁文件,允许任意进程终止。
该应用程序用于解锁已锁定的文件。通过将正在运行进程的进程映像文件指定为被锁定的文件,IOBit Unlocker 会尝试从内核模式杀死该正在运行的进程(即“锁定”了该进程映像文件的进程)。驱动程序使用校验和来防止任意进程与其交互,但可以通过在利用程序的可执行文件末尾添加填充来绕过此限制。
IObitUnlocker.sys 放置在 C:\Windows\System32\Drivers\x86 架构编译 IObitUnlockerKillerIOBitUnlockerKiller.exe),方法如下:
IOBitUnlockerKiller.exe 与 patch_exe.py 放在同一目录下python3 patche_exe.py IOBitUnlockerKiller.exep.txt 中(以换行分隔),并将其置于与 IOBitUnlockerKiller.exe 相同的目录下IOBitUnlockerKiller.exe该利用程序将无限循环遍历 p.txt 中指定的文件。
注意1:如果收到 [-] Failed to Load/Start Driver 错误,请依次运行 sc stop IOBitUnlocker 和 sc delete IOBitUnlocker,然后重新运行利用程序。
注意2:本项目中不会分享存在漏洞的驱动程序。
patch_exe.py 的作用IOBit Unlocker 的底层驱动程序会将校验和(替代校验和与异或校验和)与固定值进行比较。该 Python 脚本会在利用程序的可执行文件中添加填充,使其与指定值匹配。
check_xor_alt.py 的作用这只是一个辅助脚本,用于计算替代校验和与异或校验和。
此工具仅用于教育和研究目的。请仅在您拥有所有权或明确测试许可的系统上使用。作者不对因使用本程序造成的任何误用或损害负责。