Спасибо коллеге из комментариев! Я действительно понял не правильно. Не слышал про эту недавнюю новость (надеюсь коллега предоставит ссылочку в комментах тут).
А про "интересные" всё очень просто: у этих утилит типо cpuz, rweverything, и им подобные есть драйвера подписанные, через которые они и собирают всю информацию об оборудовании. Сейчас эти драйвера ставятся, но Microsoft их добавила в blacklist который можно отключить в настройках (скриншот). Я для ведения занятий и демонстрации всяких фишек вынужден это отключать. Хотя следует отметить, Microsoft действительно провела огромную работу по улучшению безопасности винды - и с учетом всяких Virtualization Based Scurity, защита на основе репутации, да и Windows Defender очень не плох.
Вернусь к вопросу с "интересными" драйверами. Для сбора подобной информации они в своем составе имеют прикольные DeviceIoControl которые в нахал умеют: читать и писать физическую память, rdmsr, wrmsr, portio. Каждой из этих функций достаточно чтобы выполнить код в ядре винды в обход механизмов защиты.
Через физическую память можно поменять Page Tables (уже нельзя винда закрыла возможность еще в билде 1920 или типо того), wrmsr можно переопределить системный вызов, черех Portio можно устройства перепрограммировать итд....
Везде это не просто сделать, но реально.
Поэтому теперь эти драйвера в blacklist.
Работало еще лет 10 назад....
Вол это я и имел ввиду под термином "интересные".
Post #557
346
Dev Meme / devmeme Wake up babe, fun never stops

- ❤🔥 6
- ❤ 1