首页
社区
课程
招聘
[原创]持续演进的银狐——不断增加脆弱驱动通过BYOVD结束防病毒软件
发表于: 2026-2-12 12:22 23678

[原创]持续演进的银狐——不断增加脆弱驱动通过BYOVD结束防病毒软件

2026-2-12 12:22
23678

冰与火的战歌:Windows内核攻防实战高级班!从零到实战,融合AI与Windows内核攻防全技术栈,打造具备自动化能力的内核开发高手。

最后于 2026-2-12 17:46 被wwwabc编辑 ,原因:
收藏
点赞 9
打赏
分享
最新回复 (2)
雪    币: 1021
活跃值: (45)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
2

Update: 

我们找到了STProcessMonitor的新驱动 (SHA256: 5B4F59236A9B950BCD5191B35D19125F60CFB9E1A1E1AA2E4F914B6745DDE9DF)与旧版驱动对比后可以发现,其创建了一个ACL,给SeAliasAdminsSid降权,只允许SeLocalSystemSid执行高权限操作


工作原理和旧版完全一样——唯一的区别是现在需要SYSTEM令牌。

该新驱动其实也能利用,不过需要调用者提权至NT AUTHORITY\SYSTEM令牌——获得NT AUTHORITY\SYSTEM令牌后才可执行高权限操作,在一定程度上增大了利用难度,但如果恶意行为者通过其他方式在用户层提权至SYSTEM权限,取得NT AUTHORITY\SYSTEM令牌,则仍然可以被用来结束没有受PPL保护的防病毒产品进程。

提权至SYSTEM令牌后,发送IOCTL 0xB822A00C,就可以利用了:

2026-2-12 16:11
3
雪    币: 722
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
3
这个驱动签名的买的吗?成本这么高?
2026-2-26 20:56
0
游客
登录 | 注册 方可回帖
返回