「装杯系列」驱动强制结束360核晶主动防御

简介: 「装杯系列」驱动强制结束360核晶主动防御

   使用的是aswArPot.sys这个驱动,非常简单,熟悉驱动编写的很快会编写出POC,是前两天看到群友发的分析文章:

https://www.aon.com/cyber-solutions/aon_cyber_labs/yours-truly-signed-av-driver-weaponizing-an-antivirus-driver/

   然后复现了一下,简单的才可以复现,难的就不会了,想上吊了,555...


   总而言之,发送0x9988c094这个IOCTL即可,然后DeviceIoControl直接给PID即可,他是一个_CLIENT_ID结构,第二个UniqueThread我们不用管,所以直接发一个PID的地址过去就好。

对应如下:

调用情况:

sub_14001DC80 -> sub_140018FF8 -> sub_140019D54 -> sub_140014890 -> sub_140014B60 -> sub_1400163F0 -> sub_1400216A0 -> DriverEntry

   这里还有一点,可以看到原始POC在发送0x9988c094这个IOCTL的之前还有一个与这个驱动通信的过程使用的是0x7299c004.我也去尝试不先发送这个交互但是是没办法KILL掉的。

   这里没能跟出来,能力不够跟不出来了,有兴趣的师傅可以教教,我就跟到这里了,提问:比如说这种跟不进去的要怎么处理?

POC的驱动交互代码:

   

1696676578511.png

这里演示使用360开启核晶作为演示,熟悉核晶的应该都知道,当然直接加载驱动去KILL是不行的。并且常见的加载驱动方式都是会被拦截的,所以这里采用了一些Trick。

   关于这个驱动的POC已经上传知识星球,但是KILL 360的完整版没有上传知识星球,但是涉及到的所有技术点其实都在知识星球发过,我不会告诉你们是用了哪些,但是确实用到的东西在星球里都发过,也别来问我了,有心人肯定能找到,自己组装吧 : )

   找不到也别喷我,咱就是说

相关文章
|
监控 文件存储 对象存储
Synology群晖DS916+上启用阿里云同步CloudSync,备份资料就是爽!
有了她,再也不用担心数据没有及时备份了,群晖推出Cloud Sync,群晖+阿里云对象存储,建立完备、廉价的信息备份方案!
29842 1
|
安全 网络安全
技巧!通过360卫士白名单绕过查杀
技巧!通过360卫士白名单绕过查杀
1604 0
|
6月前
|
人工智能 Windows
SentinelOne对可疑驱动程序是怎么阻止的
简介: SentinelOne 的可疑驱动程序阻止功能可防止恶意或可疑的已签名/未签名驱动程序加载,适用于 Windows 代理程序不同版本。从 23.4 版本起,可在管理控制台配置阻止设置,并通过 AI 引擎发送威胁警报。24.1 版本引入 Storyline™ 技术,增强攻击链检测与终止能力。该功能独立于保护模式运行,需启用防篡改功能以激活。默认设置会阻止所有可疑驱动程序,支持自定义规则,如仅阻止特定类别或哈希值列入阻止列表的驱动程序。关闭此功能后,仍可通过用户自定义阻止列表拦截特定驱动程序。
165 5
|
JSON 自然语言处理 Serverless
基于阿里云通义千问开发智能写作助手
现代办公中,撰写邮件、会议记录、报告等任务耗费大量时间。一个智能写作助手能显著提升效率,帮助用户快速生成高质量的文本内容。阿里云通义千问作为阿里巴巴推出的强大大语言模型(LLM),具备出色的自然语言理解与生成能力,非常适合用于开发智能写作工具。本博客将介绍如何基于通义千问构建一个智能写作助手,实现高效的内容生成和编辑功能。
744 2
|
数据采集 JSON 数据处理
抓取和分析JSON数据:使用Python构建数据处理管道
在大数据时代,电商网站如亚马逊、京东等成为数据采集的重要来源。本文介绍如何使用Python结合代理IP、多线程等技术,高效、隐秘地抓取并处理电商网站的JSON数据。通过爬虫代理服务,模拟真实用户行为,提升抓取效率和稳定性。示例代码展示了如何抓取亚马逊商品信息并进行解析。
316 1
抓取和分析JSON数据:使用Python构建数据处理管道
|
存储 监控 安全
Star Tower:区块链创新的关键拼图与卓越优势
在当今科技浪潮中,Star Tower 作为区块链领域的新星,凭借智能计算节点、区块链网络、智能合约、客户端应用、网络通信协议和数据存储系统的卓越设计,实现了高效资源利用、数据安全、自动化执行、便捷交互、加密通信和高可用存储,展现出显著的技术优势,有望引领区块链技术迈向新高度。
302 12
|
安全 测试技术 Windows
Windows Ancillary Function Driver for WinSock 权限提升漏洞(CVE-2023-21768)
Windows Ancillary Function Driver for WinSock 存在权限提升漏洞
699 1
使用 Visual Studio 开发 CS 的 BOF
使用 Visual Studio 开发 CS 的 BOF
|
SQL Shell 数据库
MSSQL绕过微软杀毒提权案例
MSSQL绕过微软杀毒提权案例
567 0
|
开发框架 安全 .NET
记一次绕过安全狗和360提权案例
记一次绕过安全狗和360提权案例
352 0