金山毒霸和360被曝出内核驱动存在高危漏洞,可能导致操作系统被完全控制。
最近,有位安全研究人员在X平台上发帖,说金山毒霸和360安全卫士这两款主流杀毒软件的内核驱动存在高危漏洞,攻击者可以利用这些漏洞完全控制目标设备。
据他介绍,攻击者通过这些漏洞,可以从普通用户权限直接提权到SYSTEM最高权限,还能绕过KASLR保护、窃取内核凭据,甚至修改内核回调表来隐藏恶意行为。因为这些驱动的都带有EV或WHQL官方签名,攻击者不需要在目标设备上装额外软件,就能直接加载恶意代码,攻击门槛非常低。
具体来说,金山毒霸的kdhacker64_ev.sys驱动有个明显的缓冲区分配缺陷。它在处理用户输入时,分配的缓冲区大小只有实际所需的一半,导致1160字节的数据被写进只有584字节的空间里,直接引发了512字节的内核池溢出。而且这个驱动持有有效的EV签名,所以攻击者可以轻松绕过系统的安全校验,完全控制设备。
360安全卫士的漏洞出在DsArk64.sys驱动上。这个驱动允许通过IOCTL接口传入4字节的进程ID,然后在Ring 0层级直接调用ZwTerminateProcess函数,可以强制终止任意进程,甚至能绕过PPL机制,威胁到系统核心进程。另外,这个驱动的内核读写功能用了AES-128-CBC加密算法,但解密密钥是硬编码在二进制文件的.data段里的,而且所有版本用的都是同一个密钥,大大降低了攻击者的破解难度。
目前这两个高危漏洞已经被提交到LOLDrivers数据库了。





