Jingyun Antivirus 内核驱动 (ZyArk.sys) 中通过未认证的 IOCTL 请求实现的任意注册表键修改
产品: Jingyun Antivirus
版本: 2.4.2.39
组件: ZyArk.sys
SHA-256 哈希: E89927434EA9297D2845F107441F5E3D5337457E7B844FF4AF3755369E9E7C4E
高危 - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
Jingyun Antivirus 内核驱动 ZyArk.sys 通过访问控制不足的 IOCTL 暴露了任意注册表键操作。该驱动在创建设备对象时使用了授予所有人完全访问权限的安全描述符。IOCTL 处理程序 0x226AF0 分派到 FUN_0001b32c,后者以 SYSTEM 身份执行内核态注册表操作(ZwCreateKey、ZwOpenKey、ZwSetValueKey、ZwDeleteKey 等),且无需任何调用方身份验证。这允许低权限标准用户读取、写入和删除系统上的任意注册表键。在此示例中,可以通过注册表操作完全禁用 Windows Defender。
在低权限标准命令提示符下,配合 ZyArk.sys 内核服务运行该漏洞利用程序:
修复设备 SDDL:仅向 SYSTEM 和内置管理员授予访问权限。
在处理任何 IOCTL 前验证调用进程:根据允许列表验证调用方的 PID,并验证调用方的数字签名。