「装杯系列」驱动强制结束360核晶主动防御

简介: 「装杯系列」驱动强制结束360核晶主动防御

   使用的是aswArPot.sys这个驱动,非常简单,熟悉驱动编写的很快会编写出POC,是前两天看到群友发的分析文章:

https://www.aon.com/cyber-solutions/aon_cyber_labs/yours-truly-signed-av-driver-weaponizing-an-antivirus-driver/

   然后复现了一下,简单的才可以复现,难的就不会了,想上吊了,555...


   总而言之,发送0x9988c094这个IOCTL即可,然后DeviceIoControl直接给PID即可,他是一个_CLIENT_ID结构,第二个UniqueThread我们不用管,所以直接发一个PID的地址过去就好。

对应如下:

调用情况:

sub_14001DC80 -> sub_140018FF8 -> sub_140019D54 -> sub_140014890 -> sub_140014B60 -> sub_1400163F0 -> sub_1400216A0 -> DriverEntry

   这里还有一点,可以看到原始POC在发送0x9988c094这个IOCTL的之前还有一个与这个驱动通信的过程使用的是0x7299c004.我也去尝试不先发送这个交互但是是没办法KILL掉的。

   这里没能跟出来,能力不够跟不出来了,有兴趣的师傅可以教教,我就跟到这里了,提问:比如说这种跟不进去的要怎么处理?

POC的驱动交互代码:

   

1696676578511.png

这里演示使用360开启核晶作为演示,熟悉核晶的应该都知道,当然直接加载驱动去KILL是不行的。并且常见的加载驱动方式都是会被拦截的,所以这里采用了一些Trick。

   关于这个驱动的POC已经上传知识星球,但是KILL 360的完整版没有上传知识星球,但是涉及到的所有技术点其实都在知识星球发过,我不会告诉你们是用了哪些,但是确实用到的东西在星球里都发过,也别来问我了,有心人肯定能找到,自己组装吧 : )

   找不到也别喷我,咱就是说

相关文章
|
5月前
|
机器学习/深度学习 边缘计算 安全
探索操作系统的未来:智能化与安全性的双轮驱动
在数字时代的浪潮中,操作系统作为计算机体系的核心,承载着技术进步的重量。本文从智能化和安全性两个维度出发,剖析了操作系统发展的新趋势。文章首先概述了智能化对操作系统的影响,随后深入探讨了安全挑战及应对策略,最后预测了未来可能的变革方向。通过数据支持的分析,旨在为读者呈现一个全面而深刻的操作系统发展蓝图。
|
4月前
|
存储 安全 搜索推荐
操作系统的未来:智能化与安全性的双轮驱动
【8月更文挑战第20天】随着技术的不断进步,操作系统作为计算机系统的核心,其发展趋势和未来形态引起了广泛的关注。本文从智能化和安全性两个维度出发,探讨了操作系统未来的发展方向。智能化将使操作系统更加个性化、高效,而安全性则是保障操作系统稳定运行的基础。两者相辅相成,共同推动操作系统向更高层次发展。
|
5月前
|
存储 安全 物联网
智能家居安全:物联网设备的漏洞与防护策略
【7月更文挑战第31天】随着物联网技术的飞速发展,智能家居设备已经渗透进千家万户。然而,随之而来的安全问题也日益凸显。本文将探讨智能家居设备中常见的安全漏洞,分析其成因,并提出有效的防护措施。通过案例分析和专家访谈,旨在为消费者和企业提供实用的安全防护建议。
99 0
|
7月前
|
机器学习/深度学习 人工智能 安全
构建未来:AI驱动的自适应网络安全防御系统云端守卫:云计算环境下的网络安全与信息保护策略
【5月更文挑战第27天】 在数字化时代,网络安全威胁持续进化,传统的安全措施逐渐显得力不从心。本文探讨了人工智能(AI)技术如何革新现代网络安全防御系统,提出一个基于AI的自适应网络安全模型。该模型结合实时数据分析、模式识别和自我学习机制,能够动态调整防御策略以应对未知攻击。文章不仅分析了此模型的核心组件,还讨论了实施过程中的挑战与潜在效益。通过引入AI,我们展望一个更加智能且具有弹性的网络安全环境,旨在为未来的网络防护提供一种创新思路。
|
数据采集 传感器 监控
【工业物联网基础】现代企业环境中的DCS(分布式控制系统)和SCADA(站点控制和数据采集)
【工业物联网基础】现代企业环境中的DCS(分布式控制系统)和SCADA(站点控制和数据采集)
|
传感器 数据采集 安全
新型僵尸网络Rakos:入侵设备后改造为C&C控制端,已感染数万台
本文讲的是新型僵尸网络Rakos:入侵设备后改造为C&C控制端,已感染数万台,Morphus Labs最近部署了不少高交互蜜罐,希望能发现一些隐藏特别深的最新恶意攻击,但是在蜜罐部署的前两天,该实验室对恶意软件的捕获都失败了,这其中就包括针对SSH端口的SPAM和XORDDoS攻击。
1947 0
|
安全 物联网 物联网安全
Metasploit物联网安全渗透测试增加对硬件的支持
本文讲的是Metasploit物联网安全渗透测试增加对硬件的支持,开源的Metasploit渗透测试框架新增加了对硬件的支持,使研究人员能够借此研究物联网设备,汽车被选作首个研究用例。
1304 0