主要观点总结
本文介绍了关于Lazarus Group的FudModule rootkit的Windows rootkit的模仿版本Sunder的情况。该文章详细阐述了如何利用appid.sys驱动程序漏洞作为例子,并特别提到了存在于GitHub上的Sunder项目中存在的漏洞。
关键观点总结
关键观点1: Sunder利用的是戴尔的dbutil_2_3.sys驱动程序的漏洞。
该漏洞是一个简单的漏洞,因此更容易读取rootkit特定的代码。
关键观点2: Sunder包含多种有效载荷,旨在利用各种内核漏洞。
包括令牌窃取、令牌升级、ACL编辑、启用/禁用PPL、禁用ETWti等功能。
关键观点3: 执行特定命令可以允许被微软屏蔽的驱动程序。
这些命令包括使用bcdedit和powershell来修改系统设置。
关键观点4: Sunder已经在特定的Windows版本上进行了测试。
包括Windows 10专业版、Windows 11企业版等。
关键观点5: 该rootkit使用硬编码偏移量在某些Windows结构体上实施后利用功能。
这可能导致在未经验证的操作系统版本上执行时出现蓝屏死机(BSOD)的风险。
免责声明:本文内容摘要由平台算法生成,仅为信息导航参考,不代表原文立场或观点。
原文内容版权归原作者所有,如您为原作者并希望删除该摘要或链接,请通过
【版权申诉通道】联系我们处理。