

evil-mhyprot-cli
针对 Mhyprot2.sys 易受攻击驱动程序的 PoC,允许非特权用户进程在内核/用户态中读写内存。
概述
通过此 CLI,我们可以执行以下操作:
- 从用户态以内核权限读写任意内核内存
- 从用户态以内核权限读写任意用户内存
- 按指定进程 ID 枚举多个模块
- 获取系统运行时间
- 枚举指定进程中的线程,结果允许我们直接从 CLI 读取内核中的
PETHREAD 结构。
- 通过易受攻击驱动程序上下文(ring-0)中调用的
ZwTerminateProcess 按进程 ID 终止指定进程。
- 所有操作均以内核级权限(ring-0)通过易受攻击驱动程序执行
此外:
- 仅当服务尚未运行时才需要管理员权限
- 因此,我们可以以普通用户身份(无需管理员权限)执行上述命令
要求
- 该驱动程序可正常运行的任何 Windows x64 版本
- 如果服务已在运行,则不需要管理员权限
已在以下系统上测试:
- Windows10 x64 1903
- Windows7 x64 6.1
- Windows8.1 x64 6.3
用法
目前可用的选项如下:
最新
