专栏名称: Ots安全
持续发展共享方向:威胁情报、漏洞情报、恶意分析、渗透技术(工具)等,不会回复任何私信,感谢关注。
TodayRss-海外RSS稳定源
目录
今天看啥  ›  专栏  ›  Ots安全

Sunder:旨在利用 BYOVD 漏洞的 Windows rootkit

Ots安全  · 公众号  · 互联网安全  · 2025-04-25 19:36
    

主要观点总结

本文介绍了关于Lazarus Group的FudModule rootkit的Windows rootkit的模仿版本Sunder的情况。该文章详细阐述了如何利用appid.sys驱动程序漏洞作为例子,并特别提到了存在于GitHub上的Sunder项目中存在的漏洞。

关键观点总结

关键观点1: Sunder利用的是戴尔的dbutil_2_3.sys驱动程序的漏洞。

该漏洞是一个简单的漏洞,因此更容易读取rootkit特定的代码。

关键观点2: Sunder包含多种有效载荷,旨在利用各种内核漏洞。

包括令牌窃取、令牌升级、ACL编辑、启用/禁用PPL、禁用ETWti等功能。

关键观点3: 执行特定命令可以允许被微软屏蔽的驱动程序。

这些命令包括使用bcdedit和powershell来修改系统设置。

关键观点4: Sunder已经在特定的Windows版本上进行了测试。

包括Windows 10专业版、Windows 11企业版等。

关键观点5: 该rootkit使用硬编码偏移量在某些Windows结构体上实施后利用功能。

这可能导致在未经验证的操作系统版本上执行时出现蓝屏死机(BSOD)的风险。


免责声明:本文内容摘要由平台算法生成,仅为信息导航参考,不代表原文立场或观点。 原文内容版权归原作者所有,如您为原作者并希望删除该摘要或链接,请通过 【版权申诉通道】联系我们处理。

原文地址: 访问原文地址
总结与预览地址:访问文章预览/总结
文章地址: 访问文章快照