「装杯系列」驱动强制结束360核晶主动防御

简介: 「装杯系列」驱动强制结束360核晶主动防御

   使用的是aswArPot.sys这个驱动,非常简单,熟悉驱动编写的很快会编写出POC,是前两天看到群友发的分析文章:

https://www.aon.com/cyber-solutions/aon_cyber_labs/yours-truly-signed-av-driver-weaponizing-an-antivirus-driver/

   然后复现了一下,简单的才可以复现,难的就不会了,想上吊了,555...


   总而言之,发送0x9988c094这个IOCTL即可,然后DeviceIoControl直接给PID即可,他是一个_CLIENT_ID结构,第二个UniqueThread我们不用管,所以直接发一个PID的地址过去就好。

对应如下:

调用情况:

sub_14001DC80 -> sub_140018FF8 -> sub_140019D54 -> sub_140014890 -> sub_140014B60 -> sub_1400163F0 -> sub_1400216A0 -> DriverEntry

   这里还有一点,可以看到原始POC在发送0x9988c094这个IOCTL的之前还有一个与这个驱动通信的过程使用的是0x7299c004.我也去尝试不先发送这个交互但是是没办法KILL掉的。

   这里没能跟出来,能力不够跟不出来了,有兴趣的师傅可以教教,我就跟到这里了,提问:比如说这种跟不进去的要怎么处理?

POC的驱动交互代码:

   

1696676578511.png

这里演示使用360开启核晶作为演示,熟悉核晶的应该都知道,当然直接加载驱动去KILL是不行的。并且常见的加载驱动方式都是会被拦截的,所以这里采用了一些Trick。

   关于这个驱动的POC已经上传知识星球,但是KILL 360的完整版没有上传知识星球,但是涉及到的所有技术点其实都在知识星球发过,我不会告诉你们是用了哪些,但是确实用到的东西在星球里都发过,也别来问我了,有心人肯定能找到,自己组装吧 : )

   找不到也别喷我,咱就是说

相关文章
|
2月前
|
SQL 安全 网络协议
网络安全产品之认识漏洞扫描设备
为了保障系统的安全性,需要及时发现和修复漏洞。这可以通过漏洞扫描设备等工具进行自动化检测和修复,同时也可以加强安全意识和培训,提高人员的安全防范能力。虽然无法完全避免漏洞的存在,但通过采取有效的措施可以大大减少漏洞的数量和危害程度,保障系统的安全性和稳定性。本文让我们一起来认识漏洞扫描设备。
66 0
|
1天前
|
机器学习/深度学习 人工智能 算法
构建未来:AI驱动的自适应网络安全防御系统
【5月更文挑战第11天】在数字时代的风口浪尖,网络安全问题日益凸显。传统的安全防御手段在应对不断进化的网络威胁时显得力不从心。本文提出了一个基于人工智能技术的自适应网络安全防御系统框架,旨在通过实时分析、学习和预测网络行为,自动调整防御策略以抵御未知攻击。系统采用先进的机器学习算法和大数据分析技术,能够在保持高效性能的同时,最小化误报率。文章详细阐述了系统的设计理念、关键技术组件以及预期效果,为网络安全的未来发展方向提供新思路。
|
4月前
|
安全 Android开发 数据安全/隐私保护
智能终端安全:应用安全技术—应用商店安全管理机制
智能终端安全:应用安全技术—应用商店安全管理机制
26 0
|
8月前
|
安全 物联网 物联网安全
物联网设备安全:实时检测7类安全风险(Agentless)
设备端无需集成Agent,就可以通过IoT安全中心实时检测8类安全风险(暴力破解、身份认证失败、身份泄露、低版本TLS、连接未加密、恶意文件、异地连接)。
205 0
|
机器学习/深度学习 人工智能 分布式计算
如何通过广泛、集成和自动化的网络安全保护所有边缘设备
通过将安全性和网络结合在一起,安全性不再充当叠加层。与其相反,需要了解网络功能,可以动态调整配置、策略和协议,以确保持续的保护和一致的实施。许多组织都在朝着平台方法迈进,但是平台需要考虑所有因素,而不是只关注某一个领域。平台不能只是端点的平台或是网络中的平台或跨多个云平台的平台。它必须是跨网络所有区域的平台,始终如一地端到端地工作,并使用身份和威胁情报加以增强。
153 0
|
存储 安全 Ubuntu
物联网设备安全开发利器,阿里云IoT固件安全检测帮您解忧固件安全风险
随着物联网的普及发展,出现越来趍多的设备。万物互联、设备多型多样,安全问题也随之不断地被暴露出来。固件是物联网设备的核心部分,一但被攻击,将影响终端设备的正常使用,或设备被控制利用,或泄露用户隐私。
492 0
物联网设备安全开发利器,阿里云IoT固件安全检测帮您解忧固件安全风险
|
传感器 数据采集 安全
新型僵尸网络Rakos:入侵设备后改造为C&C控制端,已感染数万台
本文讲的是新型僵尸网络Rakos:入侵设备后改造为C&C控制端,已感染数万台,Morphus Labs最近部署了不少高交互蜜罐,希望能发现一些隐藏特别深的最新恶意攻击,但是在蜜罐部署的前两天,该实验室对恶意软件的捕获都失败了,这其中就包括针对SSH端口的SPAM和XORDDoS攻击。
1871 0
|
安全 物联网 物联网安全
Metasploit物联网安全渗透测试增加对硬件的支持
本文讲的是Metasploit物联网安全渗透测试增加对硬件的支持,开源的Metasploit渗透测试框架新增加了对硬件的支持,使研究人员能够借此研究物联网设备,汽车被选作首个研究用例。
1270 0