• XSS.stack #1 – первый литературный журнал от юзеров форума

Vulnerable Driver

В этой теме можно использовать автоматический гарант!

Статус
Закрыто для дальнейших ответов.

systemspace

floppy-диск
Пользователь
Регистрация
06.10.2023
Сообщения
8
Реакции
2
I've found an exploit in one of drivers of a windows software, which could be possibly used for BYOVD the Driver is signed and the certificate is valid.
Works from Win 7 - 11, both x64 & x86 are supported.
The IOCTL requests sent are unchecked.
There are certain exports one of them is ZwTerminateProcess to perform something like what terminator does.

EDR(Runtime) Results -
Scantime Results -

I can provide video proof upon request in PM.
The driver isn't public from loldriver, github etc...

Looking if someone is interested in buying the driver.
 
ZwTerminateProcess
От этого нет никакого профита, кроме того что сильно нагружает проц. EDR всеравно не даст запустить mimikatz) Раньше это прокатывало, сейчас уже нет, гайки сильнее закрутили. Тут только свой драйвер писать, проходить сертификацию и тогда можно работать чисто по таргету.
Отдам бесплатно) Его тоже нет на loldrives и на vt fud
1699507135412.png

У вас должно быть более 100 сообщений для просмотра скрытого контента.


 
Пожалуйста, обратите внимание, что пользователь заблокирован
password?
 
От этого нет никакого профита, кроме того что сильно нагружает проц. EDR всеравно не даст запустить mimikatz) Раньше это прокатывало, сейчас уже нет, гайки сильнее закрутили. Тут только свой драйвер писать, проходить сертификацию и тогда можно работать чисто по таргету.
Отдам бесплатно) Его тоже нет на loldrives и на vt fud
Посмотреть вложение 69700
Скрытое содержимое

Про мимик было смешно.
 
Про мимик было смешно.
Чисто для примера взял.
its ZAM, not worth spending time on (blacklisted & detected)
Подпись валид, sophos edr дает дропнуть на диск и запустить в kernel моде.
Сам лично только что проверил.
(На virustotal специально залил для того что б показать что его нет в базах, те что в базах там другая версия драйвера а не эта)
1699855348777.png
 
Чисто для примера взял.

Подпись валид, sophos edr дает дропнуть на диск и запустить в kernel моде.
Сам лично только что проверил.
(На virustotal специально залил для того что б показать что его нет в базах, те что в базах там другая версия драйвера а не эта)
Посмотреть вложение 69953
My bad, good find then
 
Статус
Закрыто для дальнейших ответов.
Верх