首页
社区
课程
招聘
[原创]无"痕"加载驱动模块之漏驱利用(下)
发表于: 2025-7-19 21:08 9949

[原创]无"痕"加载驱动模块之漏驱利用(下)

2025-7-19 21:08
9949


x64上微软增加了驱动签名机制,我们的傀儡驱动依旧需要签名,虽然泄露的sha1签名目测来看能用到微软倒闭,或者花钱买一张白签名(干坏事会被吊销)但是依然存在问题,如果能让微软的白驱动“帮忙”加载我们的功能驱动就好了。


早期驱动开发安全意识不足,导致很多微软或第三方常用驱动存在可利用漏洞,像知名的永恒之蓝漏洞或者罗技驱动利用。

kdmapper也是如此

项目:4baK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6f1K9r3g2o6M7Y4g2K9i4K6u0r3K9$3c8E0j5i4m8H3k6i4t1`.

kdmapper加载驱动原理与傀儡驱动一致都是内存加载,不过傀儡驱动换成了漏驱自己,自带白签。




漏驱为iqvw64e.sys是英特尔(Intel)网卡设备的一个驱动程序文件,被放在资源中,我们把它扒出来进行分析。


标准的驱动入口,没有任何壳或者加密,就差给pdb了。


创建设备链接,记住名字等下要在3环建立连接



注册了派遣函数对应

DriverObject->MajorFunction[IRP_MJ_CREATE] = CreateDriver;

DriverObject->MajorFunction[IRP_MJ_CLOSE] = CloseDriver;

DriverObject->MajorFunction[IRP_MJ_DEVICE_CONTROL] = ControlDriver;

我们利用的函数在三个中



这里有四个分支,项目中表明了是利用第一个,我们就不挨个分析了


进去第一个函数,根据上下文这里可以猜测a1是一个结构体指针



ReadMemory中调用了MemCopy

对应漏驱中的0x33我们可以看到就是一个简单的拷贝内存函数,利用此函数将想要读的内容拷贝到缓冲区。(没想到这么一个小小的内存拷贝造成了任意地址读写的漏洞),读和写就是反着来,互换下缓冲区地址。

同理推出结构体a1+16 是要读的地址,a1+24是缓冲区地址,a1+32是要读的长度


漏驱中还有其他可以直接调用的内核函数不过和主线无模块加载关系不紧密,本文就不放了

这里是分析的申请内存函数的调用,其他函数同理

uint64_t AllocatePool(HANDLE device_handle, nt::POOL_TYPE pool_type, uint64_t size);

这里先自写了获取内核导出函数,再进行调用


[培训]Windows内核深度攻防:从Hook技术到Rootkit实战!

上传的附件:
收藏
免费 253
支持
分享
最新回复 (226)
雪    币: 932
活跃值: (2966)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
感谢分享
2025-7-19 21:46
0
雪    币: 3860
活跃值: (5544)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
谢谢你的细致分析,受益匪浅!
2025-7-19 22:45
0
雪    币: 0
活跃值: (713)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
谢谢你的细致分析
2025-7-20 00:02
0
雪    币: 2643
活跃值: (7230)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
感谢分享
2025-7-20 08:46
0
雪    币: 0
活跃值: (685)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
感谢分享
2025-7-20 09:21
0
雪    币: 207
活跃值: (100)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
学习了
2025-7-20 09:39
0
雪    币: 491
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
8
感谢分享
2025-7-20 09:50
0
雪    币: 401
活跃值: (80)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
9
感谢分享
2025-7-20 10:12
0
雪    币: 74
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
10
学习了
2025-7-20 10:41
0
雪    币: 10022
活跃值: (6819)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
11
看完了上,看下
2025-7-20 12:12
0
雪    币: 2759
活跃值: (6268)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
12
牛逼啊
2025-7-20 13:51
0
雪    币: 0
活跃值: (260)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
666
2025-7-20 18:27
0
雪    币: 4502
活跃值: (4295)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
学习
2025-7-20 20:23
0
雪    币: 0
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
15
学习
2025-7-20 22:34
0
雪    币: 183
活跃值: (559)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
研究一下
2025-7-20 22:43
0
雪    币: 11
活跃值: (428)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
6666666666666666666
2025-7-20 23:33
0
雪    币: 208
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
18
66666666666
2025-7-21 03:36
0
雪    币: 20
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
19
666
2025-7-21 09:29
0
雪    币: 5267
活跃值: (4457)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
感谢分享
2025-7-21 09:34
0
雪    币: 26
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
21
看看
2025-7-21 09:52
0
雪    币: 377
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
22
66666666666666
2025-7-21 10:25
0
雪    币: 188
活跃值: (1631)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
学习学习看下
2025-7-21 10:37
0
雪    币: 8549
活跃值: (5761)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
感谢分享
2025-7-21 11:00
1
雪    币: 0
活跃值: (55)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
25
感谢分享
2025-7-21 11:12
0
游客
登录 | 注册 方可回帖
返回