我们发现 Zemana amsdk.sys 内核模式驱动程序(Zemana 反恶意软件 SDK 的一部分)中存在任意代码注入漏洞。该漏洞允许将任意代码注入到驱动程序代码段之一,然后以内核模式权限执行它(从管理员到内核模式的本地权限提升)。例如,此漏洞可用于禁用驱动程序签名强制,然后安装未签名的内核模式驱动程序。
易受攻击的函数位于 amsdk.sys 的 .text 段起始偏移 0xBF60 处。该函数调用另一个位于偏移 0xD664 处的函数。偏移 0xD664 处的函数接收 4 个参数:
IOCTL 0x80002044 调用偏移 0xBF60(.text 段)处的函数,并允许用任意用户控制代码填充 .hook 段中的存根。IOCTL 0x80002014(通过 SCSI 读取)或 IOCTL 0x80002018(通过 SCSI 写入)将控制权转移给此已填充的存根。
至少包括 Watchdog Anti-Malware 4.1.422、Zemana AntiMalware 3.2.28。这些产品使用相同的易受攻击驱动程序,但使用不同的证书签名。
Zemana AntiLogger v2.74.2.664 存在相同的漏洞。易受攻击的驱动程序:zamguard64.sys、zam64.sys。
Windows 64 位版本:从 Windows 7 到 Windows 11
卸载 Zemana 或 Watchdog Antimalware 产品。将驱动程序签名添加到黑名单。
