BYOVD: Exploitierbare Treiber ohne Hardware – Analyse
Technische Analyse, wie Windows-Kernel-Treiber ohne ihre Zielhardware aus Benutzermodus angesprochen werden können – BYOVD-Angriffe erklärt. Warum Sie sich für BYOVD interessieren sollten Vielleicht denken Sie, dass Treiber-Sicherheit nur etwas für Hardware-Experten ist. Falsch. Mit BYOVD (Bring Your Own Vulnerable Driver) können Angreifer verwundbare Treiber ohne die dazugehörige Hardware ausnutzen. Das erweitert die Angriffsfläche enorm. Die Grundidee ist einfach: Ein Treiber wird für ein bestimmtes Gerät entwickelt – sagen wir, eine Grafikkarte. Normalerweise können Sie ihn nur nutzen, wenn diese Hardware vorhanden ist. Doch durch geschickte Manipulation der Kommunikation zwischen Benutzermodus und Kernel lässt sich die Hardware-Prüfung umgehen. Wie die Hardware-Prüfung umgangen wird Viele Treiber verwenden IOCTL-Codes oder spezielle Geräteobjekte, die nur bei Vorhandensein der Hardware erstellt werden. Ein BYOVD-Exploit erstellt diese Objekte nach – oder nutzt alternative Pf...