Kaspersky 的反 rootkit 监控驱动程序(arkmon.sys)存储了一份包含原始内核指针的内核调试日志。该日志使用 XOR 0xCC + ROT13 进行“加密”——可轻松逆向还原。任何管理员用户都可以通过 IOCTL 读取并解密此日志,从而完全绕过 KASLR。
在撰写本文时,该概念验证可在完全修补的 Windows 11 25H2 及 Kaspersky Standard: K4W-21-26(含最新数据库更新)上运行。
那么我们能得到什么?解密后的日志包含多个内核空间地址(0xFFFF...)、驱动程序基址、内核对象指针以及内部偏移量。这些信息可绕过 KASLR,并可用作内核漏洞利用链的原语。
gcc -o poc.exe poc.c
poc.exe
需要管理员权限。Kaspersky 必须已安装并正在运行。
