BadRentdrv2
一个我利用的易受攻击驱动程序(BYOVD),能够终止市场上多种EDR和杀毒软件,使其失效,同时支持x32和x64架构。
它是如何工作的?
编译时针对传统的x32架构,以获得更广的攻击范围。
在以管理员身份运行的命令提示符中,使用以下命令行:
这将毫不费力地终止受保护的进程。
注意:在这个概念验证中,我只编写了通过PID终止进程的功能。它还支持其他方法,例如按进程名称终止,以及按父进程名称终止进程及其子进程。只需稍作修改即可实现。请阅读概念验证代码以了解详情。
对市场上最知名的安全系统的测试:
360杀毒软件

卡巴斯基杀毒软件

Avast杀毒软件

AVG杀毒软件

熊猫杀毒软件

Windows Defender

驱动程序哈希值
我公开了这个漏洞,因为我无法联系到开发公司进行报告。
时间线
- 联系 #1(无回应)。
- 联系 #2(无回应)。
- 向 Mitre 通知了无法联系到该公司的情况,并发布了 CVE 以尝试联系。
- 联系 #3(发送了最后一封包含CVE编号的电子邮件,并给予14天回复时间)。
- 公开(无回应)。
- 一些APT的蠢货在同一个我公开的当天将其用于恶意软件——Unit42团队 发表了一篇非常精彩的文章进行了说明(他们的团队也值得我尊敬,因为他们也调查并确认了该驱动程序中的漏洞)。
- 一份通知已发送给微软威胁情报团队。
- 微软回复了一封感谢邮件。
- 驱动程序及公司账户被微软威胁情报团队封锁。
- 列入"微软推荐的驱动程序阻止规则"。
- 我没有发布CVE,因为公司没有回应我,而且我不喜欢强制发布。
- (2024年12月24日) 我收到了负责该驱动程序的开发者的联系,他向我保证该漏洞已得到妥善修复。至此,负责任的公开披露流程结束。
rentdrv2_x32 - 1aed62a63b4802e599bbd33162319129501d603cceeb5e1eb22fd4733b3018a3
rentdrv2_x64 - 9165d4f3036919a96b86d24b64d75d692802c7513f2b3054b20be40c212240a5