LocalStranger公开:微软签名内核驱动漏洞利用工具,含权限提升POC

导语:安全研究人员公开了一个名为 LocalStranger 的开源项目,演示如何利用一枚由微软官方签名、却存在致命缺陷的内核驱动程序 WinNotify.sys(msft.sys),实现任意内核读写、映射未签名驱动入内核空间,并最终将当前用户权限提升至 SYSTEM。该驱动目前仍处于”未主动被恶意利用则不予封禁”的状态,值得高度关注。


一、风险速览

项目说明
风险等级🔴 高危(红)
漏洞类型内核驱动权限校验缺失,导致任意内核读写原语暴露
影响实体Windows 10/11 所有版本,使用该驱动签名的硬件合作伙伴软件
利用后果本地权限提升至 SYSTEM、内核空间注入未签名驱动
驱动签名方Microsoft Windows Hardware Compatibility Publisher
CVE状态暂无官方CVE编号
补丁状态厂商未发布正式补丁,未加入微软漏洞驱动封禁列表

二、技术背景

WinNotify.sys(项目命名 msft.sys)是微软 Windows 硬件兼容性发布者计划下的一款内核模式驱动程序。根据项目作者说明,该驱动完全没有任何调用者校验,直接暴露以下内核级操作原语:

  • 任意进程内存读写(Process Read/Write)
  • 物理和虚拟内存读写(Physical & Virtual Memory R/W)
  • 内核内存分配
  • KASLR(内核地址空间布局随机化)绕过

该驱动被签发在微软官方受信任签名体系之下,但由于未被加入微软漏洞驱动封禁列表(Vulnerable Driver Blocklist),因此即便存在严重缺陷,在官方补丁发布前依然不会被系统拦截。


三、工具组件

LocalStranger 项目包含以下核心组件:

3.1 lsapi

核心用户态通信封装库(lsapi),负责与 WinNotify.sys 驱动建立通信,提供:

  • 进程内存读写接口
  • 内存分配接口
  • KASLR 绕过能力封装
  • 物理/虚拟内存操作封装

3.2 lsmapper

C++ 编写的驱动映射器,可将任意未签名的内核驱动加载至内核空间。由于目标驱动已暴露完整内核读写原语,理论上可实现任意内核操作。

3.3 权限提升模块

利用上述内核原语,将当前中低权限用户提升至 NT-AUTHORITYSYSTEM 级别。


四、影响与危害

该漏洞的实质危害在于:一枚微软官方签名的内核驱动,可被任何本地用户直接用于权限提升。

攻击路径极短:

  1. 攻击者在目标机器上部署 WinNotify.sys 驱动(或利用已安装的相关硬件软件包中的驱动)
  2. 调用 lsapi 与驱动通信,获得内核读写能力
  3. 使用 lsmapper 将恶意未签名驱动注入内核空间
  4. 完成 SYSTEM 权限提升,完全控制系统

政企单位、堡垒机、终端防护软件若部署了含有该驱动的硬件伴侣软件,攻击者可在管理员不知情的情况下完成横向渗透和持久化。


五、临时处置建议

⚠️ 注意:在厂商未发布正式补丁前,以下措施仅作为临时缓解手段,无法根治。

5.1 临时拦截(推荐)

通过微软 App Control for Business(应用程序控制策略)或第三方终端防护软件,在内核驱动加载层面拦截 WinNotify.sys。

微软官方已提供推荐封禁规则,可参考: https://learn.microsoft.com/en-us/windows/security/application-security/application-control/app-control-for-business/design/microsoft-recommended-driver-block-rules

5.2 排查内网资产

检查内网终端是否安装了带有该驱动的硬件伴侣软件(如某些主板、显卡、加密狗等配套驱动包),建立清单。

5.3 最小权限原则

避免普通用户账户日常使用,降低本地低权限代码执行概率,延缓攻击链。

5.4 监控驱动加载

在 EDR/XDR 中对 WinNotify.sys 或 msft.sys 的加载行为添加告警规则,捕获可疑利用痕迹。


六、POC 下载

项目完全开源,代码托管于 GitHub:

仓库地址:https://github.com/nbs32k/LocalStranger

⚠️ 免责声明:本工具仅供安全研究人员、渗透测试工程师及企业安全评估使用。未经授权擅自入侵他人计算机系统违反各国法律,研究者须自行承担一切法律责任。


七、总结

LocalStranger 的公开再次证明:微软官方签名不等于安全。只要漏洞驱动未被纳入封禁列表,其在野利用的窗口期可能长达数月甚至数年。

此次涉及驱动 WinNotify.sys 的问题尤为特殊——它并非第三方私搭的恶意签名驱动,而是正经挂在微软硬件兼容性合作体系下的正常驱动,却因完全缺乏调用校验而形同”内核后门”。

建议安全运维团队尽快对照处置建议完成排查,并持续关注微软官方后续更新。

版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞9 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容