查看: 5485|回复: 45
收起左侧

[讨论] 即使2016年往后的无效签名证书,仍能在新版Windows 10上加载

[复制链接]
ANY.LNK
发表于 2022-7-27 22:12:34 | 显示全部楼层 |阅读模式
本帖最后由 ANY.LNK 于 2022-7-28 00:35 编辑

偶然间看到的:https://www.bilibili.com/video/BV1CY4y1E7fD

可以看到此程序在加载驱动的情况下成功结束了多款安全软件的进程

下载完毕,解压后的驱动有无效签名


值得注意的是:上述签名时间戳均在2022年,远超微软官方所述的2016年的最后期限,但是仍能在新版Windows 10上加载。

补充:在我本地测试时驱动加载失败,但是驱动兼容性检测报告为内核隔离>内存完整性阻止了加载(Microsoft Defender实时保护已暂时禁用)

依据同视频下b站用户“雪域之宾”在评论区的测试,关闭内核隔离可正常加载并结束MD的进程



了解更多↓



所以:微软的无效驱动签名能加载进Windows内核的有效时间不只至2016年,而之前的更新阻止无效签名加载可能是拉黑了一部分经常被恶意软件所利用的签名,并没有彻底封死那些不符合其文档要求的驱动的加载条件。

附件https://pan.huang1111.cn/s/Kk2dsY,密码是1

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
fzp070
发表于 2022-7-27 22:41:41 | 显示全部楼层
卡巴斯基 扫描双击均不拦截。
B站7月3号就使用了,卡巴斯基居然没拉黑

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
00006666
发表于 2022-7-27 23:20:03 | 显示全部楼层
本帖最后由 00006666 于 2022-7-27 23:22 编辑

正常情况下,杀软会拦截恶意程序加驱行为,所以这种先加驱,再测试结束杀软进程的测试其实没有意义,如果是测试灰进程绕过杀软添加驱动的话会比较有意义


00006666
发表于 2022-7-27 23:26:04 | 显示全部楼层
fzp070 发表于 2022-7-27 22:41
卡巴斯基 扫描双击均不拦截。
B站7月3号就使用了,卡巴斯基居然没拉黑

卡巴斯基可能默认不拦截驱动加载,要手动开HIPS

评分

参与人数 1人气 +2 收起 理由
fzp070 + 2 感谢解答: )

查看全部评分

ANY.LNK
 楼主| 发表于 2022-7-27 23:26:33 | 显示全部楼层
00006666 发表于 2022-7-27 23:20
正常情况下,杀软会拦截恶意程序加驱行为,所以这种先加驱,再测试结束杀软进程的测试其实没有意义,如果是 ...

其实重要的不是视频内容去结束安全软件,关键是Windows自己的内核安全措施驱动签名认证按官方文档的说法应该是禁止此类驱动的加载的,这与是否有安全软件无关。然而该驱动却成功加载并起到了效果,证明Windows驱动签名认证措施出了问题
00006666
发表于 2022-7-27 23:32:35 | 显示全部楼层
ANY.LNK 发表于 2022-7-27 23:26
其实重要的不是视频内容去结束安全软件,关键是Windows自己的内核安全措施驱动签名认证按官方文档的说法 ...

微软那边要考虑兼容性,不可能拦截所有无效签名驱动加载,会放过这些驱动其实在意料之中。

不过现在大多数在野的rootkit都用WHQL签名,我之前遇到的新RKT,基本都是WHQL签名,对于RKT来说,无效签名就算能加载,也过不了杀软扫描,反而还更容易被检测,所以木马作者通常都会想办法使用WHQL签名……
ANY.LNK
 楼主| 发表于 2022-7-27 23:44:34 | 显示全部楼层
00006666 发表于 2022-7-27 23:32
微软那边要考虑兼容性,不可能拦截所有无效签名驱动加载,会放过这些驱动其实在意料之中。

不过现在大 ...

怎么说呢,考虑兼容性是一方面,但是微软在文档里明确说了2016年前的无效签名才能加载。这个2022年的无效签名驱动,按理说是不在微软考虑的兼容范围内的。

WHQL ROOTKIT的流行度在上升,无效签名的驱动会减少,但微软对此方面还是得提升关注度……
00006666
发表于 2022-7-27 23:58:01 | 显示全部楼层
本帖最后由 00006666 于 2022-7-29 12:59 编辑

刚刚试了下,这个程序根据名字杀进程且禁止复活是用CreateProcess通知实现的

0xFFFFF8073DED10B0                CreateProcess                C:\Users\Administrator\Desktop\新建文件夹\processkiller_passwd_1 (1)\processkiller_passwd_1\ProcessKiller.sys        

有的杀毒软件,比如说急救箱这类的,可以用辅助工具运行后安排掉这类通知,然后该功能  "根据名字杀进程且禁止复活"  就无效了






神龟Turmi
发表于 2022-7-28 00:19:00 | 显示全部楼层
那个期限是证书的签发日期 不是签名到驱动程序上的日期
00006666
发表于 2022-7-28 00:21:31 | 显示全部楼层
本帖最后由 00006666 于 2022-7-28 00:26 编辑

编辑,回复错了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-2 05:54 , Processed in 0.133501 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表