⭕️ اگر عمیق تر به معماری امنیتی و احراز هویت در سرویس مایکروسافت رجوع کرده باشید متوجه خواهید شد که مسئولیت تمامی احراز هویت ها و تعامل آن ها با هم با SSPI یا Security Support Provider Interface است.
این معماری که به طوری نوعی از WinApi ها هم است، در دو سطح User-Mode و Kernel-Mode است، در سطح کرنل از درایوری به اسم KSecDD.sys استفاده میشود.
با بررسی بیشتر متوجه میشویم عملیات IOCTL_KSEC_IPC_SET_FUNCTION_RETURN در KSSPI دسترسی lSASS به اجرای دستور به صورت دلخواه در آدرس های سطح کرنل ایجاد میکند.
همچنین باید اشاره کرد با شروع فرایند lsass.exe!LsapOpenKsec پروسه LSASS را فراخوانی میکند و با استفاده از عملیات IOCTL_KSEC_CONNECT_LSA خود را به این رابط متصل می کند.
از این نقطه به بعد، هیچ فرآیند دیگری نمی تواند به اینترفیس متصل شود و بنابراین منطقا فقط توسط LSASS راه اندازی می شود.
حال با این توضیحات ما دسترسی آن را داریم که ویژگی Driver Signature Enforcement را غیر فعال کنیم و Unsigned kernel drivers های خود را بدون مشکل Load کنیم.
https://tierzerosecurity.co.nz/2024/04/29/kexecdd.html
#RedTeam #RootKit #Evasion
@securation
Post #1730
5.81K