Windows Driver 0-day Research
Last updated
Last updated
Windows Kernel Driver์ ๋ํ ์ฝ 100์ผ ๋์์ ์ฐ๊ตฌ ๊ณผ์ ์ ์์ฝํ๊ธฐ ์ํด ์์ฑ๋ ๋ฌธ์์ ๋๋ค.
120+ Reporting
100+ Security Bugs (Report to Vendors)
20+ LPE (Local Privilege Esclation)
Especially, Find 11 security bugs and Get 3 CVE from Microsoft built-in Driver
Windows Kernel Driver ์ทจ์ฝ์ ์ ์ฐพ๋ ๋ฐ์๋ ๋ ๊ฐ์ง ๋ฐฉ๋ฒ์ ์ฌ์ฉํ์ต๋๋ค.
Binary Analysis์์ ์ป์ ๊ฒฝํ์ ๊ธฐ๋ฐ์ผ๋ก
Fuzzer๋ฅผ ์ ์ํ์ฌ Fuzzing์ ์ํ
์ด๋ก์จ ํ๋ก์ ํธ ๊ธฐ๊ฐ ์ค target์ผ๋กํ Driver์์ ์ทจ์ฝ์ ์ ๋ฐ๊ฒฌํ ๋ฟ๋ง ์๋๋ผ Offensive Researcher ๋ฐ Driver Developer๊ฐ ๊ณต๊ฒฉ์๋ณด๋ค ์์ฝ๊ณ ๋น ๋ฅด๊ฒ ์ทจ์ฝ์ ์ ์ฐพ์๋ผ ์ ์๋๋ก ํ์ฌ ์ต์ข ์ ์ผ๋ก Windows ์ํ๊ณ ๋ณด์์ ์ง์์ ์ธ ๊ธฐ์ฌ๋ฅผ ํ๋ ๊ฒ์ ๋ชฉํ๋ก ํ์ต๋๋ค.
์ ํฌ๋ ์ทจ์ฝ์ ์ด ๊ณง ์ฌ์ฉ์๊ฐ ๋ง์ ์ ํ์์ ๋ฐ์๋ ๋ ํฐ ๊ฐ์น๋ฅผ ์ง๋๋ค๊ณ ์๊ฐํ์์ต๋๋ค. ๋ฐ๋ผ์ ์ ์ธ๊ณ์์ ๋ค์ํ ์ฉ๋๋ก ๋๋ฆฌ ์ฌ์ฉ๋๋ Windows์์, ํนํ OS ์ ์ฒด์ ์ํฅ์ ๋ผ์น ์ ์๋ Kernel Driver๋ฅผ ๋์์ผ๋ก ์ ์ ํ๊ฒ ๋์์ต๋๋ค. ๋ํ์ฌ์ฉ์ ๋ชจ๋ ์์ฉ ํ๋ก๊ทธ๋จ๊ณผ ๋ฌ๋ฆฌ Kernel Driver๋ ์ต๋ SYSTEM
๊ถํ๊น์ง ์นจํด๋ ์ ์์ด ๊ทธ ์ค์์ฑ์ด ๋์ฑ ํฝ๋๋ค.
์๋ฅผ ๋ค์ด SECURELIST by Kaspersky์ ๋ฐํ๋ "Nokoyawa ransomware attacks with Windows zero-day" ํฌ์คํธ์์ Windows Kernel Driver๊ฐ In-the-Wild์์ Exploit๋ ์ฌ๋ก๋ฅผ ํ์ธํ ์ ์์ต๋๋ค.
๊ณต๊ฒฉ์๋ Windows CLFS.sys ๋๋ผ์ด๋ฒ์ LPE ์ทจ์ฝ์ ์ exploitํ์ฌ ๊ถํ ์์น์ ์ํํ ๋ค์, Post Exploit์ผ๋ก ๋ฐฑ๋์ด๋ฅผ ๊ฐ์ผ์ํจ ๋ค Nokoyawa ๋์ฌ์จ์ด๋ฅผ ์ต์ข ํ์ด๋ก๋๋ก ๋ฐฐํฌํ๋ ค๊ณ ์๋ํ์ต๋๋ค.