12
返回列表 发新帖
楼主: wwwab
收起左侧

[原创分析] 持续演进的银狐——不断增加脆弱驱动通过BYOVD结束防病毒软件 (附CVE-2025-70795)

  [复制链接]
wwwab
 楼主| 发表于 4 天前 | 显示全部楼层
本帖最后由 wwwab 于 2026-2-12 09:29 编辑
DeepSeek 发表于 2026-2-12 00:39
分析得非常厉害。
注入svchost是不是被拦截掉了,正常注入后是否还有其他动作?记得之前的银狐注入到svcho ...

这些都叫银狐,又不是同一批人的银狐。
那我说之前有银狐还会利用AutoHotkey v2.0+脚本解释器,又不是同一家的银狐。
superLYT
发表于 4 天前 | 显示全部楼层
支持精品文章
网名丢失
发表于 4 天前 | 显示全部楼层
除了冰盾,其他杀软防得住吗
wwwab
 楼主| 发表于 4 天前 | 显示全部楼层
Update:
我们找到了STProcessMonitor的新驱动 (SHA256: 5B4F59236A9B950BCD5191B35D19125F60CFB9E1A1E1AA2E4F914B6745DDE9DF)与旧版驱动对比后可以发现,其创建了一个ACL,给SeAliasAdminsSid降权,只允许SeLocalSystemSid执行高权限操作




工作原理和旧版完全一样——唯一的区别是现在需要SYSTEM令牌。
该新驱动其实也能利用,不过需要调用者提权至NT AUTHORITY\SYSTEM令牌——获得NT AUTHORITY\SYSTEM令牌后才可执行高权限操作,在一定程度上增大了利用难度,但如果恶意行为者通过其他方式在用户层提权至SYSTEM权限,取得NT AUTHORITY\SYSTEM令牌,则仍然可以被用来结束没有受PPL保护的防病毒产品进程。
提权至SYSTEM令牌后,发送IOCTL 0xB822A00C,就可以利用了:



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aikafans
发表于 4 天前 | 显示全部楼层
只能说黑产也在持续技术进步
wowocock
发表于 4 天前 | 显示全部楼层
wwwab 发表于 2026-2-12 16:06
Update:
我们找到了STProcessMonitor的新驱动 (SHA256: 5B4F59236A9B950BCD5191B35D19125F60CFB9E1A1E1AA ...

前提是要提升到system权限,这已经可以阻挡大部分脚本小子了。当然其实最好是在驱动中任何杀进程,删文件等操作前都验证当前进程和目标对象之间是否可行该操作,也就是说你需要再自己实现微软那一套,谁有什么权限,对谁做什么操作。但那太麻烦了,现在一般是进程自己整个签名,只有通过自身签名验证的程序才可以和自己的驱动交互。
ANY.LNK
发表于 昨天 05:04 | 显示全部楼层
ANY.LNK 发表于 2026-2-11 21:55
之前在VT上的样本集中见到这个驱动只道是Process Monitor的旧漏洞驱动,没想到是个新的
(过个几天我写个P ...

OK写好了
https://github.com/ANYLNK/STProcessMonitorBYOVD
顺带加上了对新驱动的自动提权+利用
ANY.LNK
发表于 昨天 06:02 | 显示全部楼层
本帖最后由 ANY.LNK 于 2026-2-15 06:17 编辑

看到了另一个CVE编号:CVE-2026-0828,看描述和PoC,似乎说的是同一件事(同一个漏洞)?
wwwab
 楼主| 发表于 昨天 15:05 | 显示全部楼层
本帖最后由 wwwab 于 2026-2-15 17:24 编辑
ANY.LNK 发表于 2026-2-15 05:04
OK写好了
https://github.com/ANYLNK/STProcessMonitorBYOVD
顺带加上了对新驱动的自动提权+利用

我已经写好了
https://github.com/BlackSnufkin/BYOVD/tree/main/STProcessMonitor-Killer
https://github.com/wwwab123/BYOVD/tree/main/STProcessMonitor-Killer



哦,你这个可以自动化提权到NT Authority/SYSTEM令牌 然后利用新驱动吗,那确实更强大
wwwab
 楼主| 发表于 昨天 15:11 | 显示全部楼层
ANY.LNK 发表于 2026-2-15 06:02
看到了另一个CVE编号:CVE-2026-0828,看描述和PoC,似乎说的是同一件事(同一个漏洞)?

好家伙
看了下,CVE-2025-70795和CVE-2026-0828目前都处于Reserved状态
我提交的编号比较早,没准保留我的
看看到时候MITRE/CNA如何处理
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-2-16 05:16 , Processed in 0.064782 second(s), 4 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表