CVE-2016-0040 该利用基于SMMRootkit的32位项目(https://github.com/Rootkitsmm/cve-2016-0040),该项目通过将RCX全部设为'a'、RAX全部设为'B'来触发该漏洞,导致蓝屏死机(BSoD)。 它被移植到了64位Windows 7 SP1,并且没有使用"mov [rcx+06h], rax"指令进行初始阶段利用,而是使用了"mov [rdx+8h], rdx"指令,将一个自引用指针放入位图的pvScan0变量中。 为了清理副作用损坏,分配了win32k堆上的4096位图,这使得目标位图中损坏的地址变得可预测,从而可以恢复。为了构建读/写原语,参考了Core Security的“滥用GDI实现Ring0利用原语”(https://www.coresecurity.com/blog/abusing-gdi-for-ring0-exploit-primitives),但构建了可用于进行系统进程令牌窃取的Manager和Worker位图。