ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

漏洞组装工厂:揭秘 AFD 驱动中的 Windows 内核漏洞挖掘方法论(收藏版,小白也能看懂)

漏洞组装工厂:揭秘 AFD 驱动中的 Windows 内核漏洞挖掘方法论(收藏版,小白也能看懂) 漏洞组装工厂揭秘 AFD 驱动中的 Windows 内核漏洞挖掘方法论收藏版小白也能看懂本文介绍了 Angelboy 在 Black Hat USA 2026 上分享的“漏洞组装”方法论通过跨层组合视角分析 AFD.sys发现多个安全漏洞包括提权链和沙箱逃逸。该方法论强调理解攻击面、组装攻击面和组装漏洞的三个步骤揭示了 Windows 内核组件中漏洞的系统性问题。对于安全研究人员和程序员本文提供了一种新的漏洞挖掘思路值得收藏学习。漏洞组装工厂AFD 驱动中的 Windows 内核漏洞挖掘方法论来源Black Hat USA 2026 Briefings, Session #52366标题Vulnerabilities Assembled! The Vulnerability Factory Inside the Windows Kernel适合读者Windows 安全研究人员、漏洞分析工程师、红队成员、内核开发者简介演讲者提出了一种漏洞组装方法论通过跨层组合视角分析 AFD.sys发现 30 个安全漏洞包括从普通用户到 SYSTEM 的逻辑型提权链和 AppContainer 沙箱逃逸。◆ ◆ ◆一、一个反复出现的问题2024 年 8 月微软修复了 CVE-2024-38193这是一个被 Lazarus Group 在野利用的 Windows 内核提权漏洞影响 AFD.sysAncillary Function Driver for Winsock中的AfdConnect函数。六个月后补丁被绕过——CVE-2025-21418 通过AfdAccept函数触发了相同的根本原因。又过了三个月第二个补丁再次被绕过——CVE-2025-32709 通过AfdSuperAccept触发了同样的问题。同一组件、同一根本原因、三次独立 CVE、两次补丁绕过。这在经过多年安全加固的 Windows 内核组件中并不常见。为什么会这样在 Black Hat USA 2026 的演讲中给出了一个系统性的回答问题不在于单点漏洞而在于 AFD 的攻击面结构本身就存在一种可以被反复组装出新漏洞的模式。他称之为漏洞组装工厂The Vulnerability Factory。二、AFD 是什么AFDAncillary Function Driver for Winsock是 Windows 内核中的一个关键驱动afd.sys它是 Winsock API 的内核模式入口。简单来说当应用程序调用socket()、bind()、connect()等 Winsock API 时请求通过ws2_32.dll进入内核由 AFD 接收并转换为 I/O 请求AFD 再将这些 I/O 请求分发给底层传输驱动如tcpip.sys处理 TCP/UDP、afunix.sys处理 Unix 域套接字、hvsocket.sys处理 Hyper-V 套接字在整个网络栈中AFD 处于用户态 API 和内核态网络协议驱动之间的桥梁位置▲ AFD 架构TLI 传输模式应用 → AFD.sys → 底层传输驱动 tcpip / afunix / hvsocket对应 AF_INET / AF_UNIX / AF_HYPERV来源Black Hat USA 2026 SlidesAFD 支持三种传输模式TLITransport Layer Interface仅指定地址族/套接字类型/协议、Hybrid指定传输路径如/Device/Tcp、TDITransport Driver Interface通过扩展属性指定任意传输设备路径。TDI 模式是本次研究的重点。在这种模式下用户可以通过创建套接字时的扩展属性直接指定底层的传输设备路径——这个设备可以是任何有效的内核设备名称。三、在野漏洞的历史线索演讲者首先梳理了近年来 Windows 内核中在野漏洞的分布情况▲ Windows 内核在野漏洞分布Win32k、CLFS、CFF 与 AFD 是最集中的组件来源Black Hat USA 2026 Slides▲ 第一个在野 AFD 漏洞 CVE-2024-38193被 Lazarus 利用AfdConnect 缺失校验导致 UAF2024 年 8 月修补来源Black Hat USA 2026 Slides从图表中可以清楚看到Win32k、Common Log File SystemCLFS、Cloud Files FilterCFF和 AFD 是在野利用最集中的几个内核组件。其中 AFD 在 2024-2025 年一年内出现了三个在野利用漏洞——CVE-2024-38193、CVE-2025-21418 和 CVE-2025-32709。这三个漏洞有相同的根源AFD 的连接/接受操作中对端点状态的验证缺失导致了 UAFUse After Free条件。第一个漏洞通过AfdConnect触发补丁修复了AfdConnect路径的验证攻击者随后发现AfdAccept路径同样的验证缺失——第二个 CVE第二个补丁修复了AfdAccept攻击者又发现了AfdSuperAccept——第三个 CVE。这一连串的补丁绕过揭示了 AFD 的一个结构性问题一个套接字操作可以通过多个不同路径进入内核而每个路径由不同的 IOCTL handler 处理。由于缺乏统一的校验层次补丁往往只覆盖了被报告的路径而为其他路径留下了相同的弱点。四、漏洞组装方法论演讲的核心是一套系统性的漏洞发现方法论演讲者将其概括为三个步骤▲ 组装攻击面AFD 可到达的底层传输驱动可以是非预期的??? .sys来源Black Hat USA 2026 Slides步骤一理解攻击面AFD 的攻击面由大量 IOCTL handler 组成——AfdBind、AfdConnect、AfdAccept、AfdSuperAccept、AfdReceive、AfdTransmitFile、AfdQueryHandles等等。每个 handler 对应一个用户态可调用的套接字操作。传统的研究思路是逐 handler 审计代码寻找内存损坏或逻辑错误。但发现了一个关键盲区这些 handler 需要与底层传输驱动交互而底层驱动往往假设来自 AFD 的输入已经被验证过了。步骤二组装攻击面演讲者演示了一个惊人的技术——传输层组合Transport Composition。通过枚举系统中所有可以被 AFD 的 TDI 模式接受的设备演讲者发现了大量非预期的传输驱动包括tdx.sysTDI 扩展层NetBT.sysNetBIOS over TCP/IP 传输ndis.sys网络驱动接口规范核心驱动rfcomm.sys蓝牙 RFCOMM 驱动这些驱动从未被设计为接受来自用户态通过 AFD 间接发起的调用。它们缺乏对输入的严格校验导致了一系列漏洞tdx.sysCVE-2025-49658、CVE-2025-49659tcpip.sysCVE-2025-54093rfcomm.sysCVE-2025-59513netbt.sysCVE-2025-55230、CVE-2025-47996ndis.sysCVE-2025-55679、CVE-2025-55339步骤三组装漏洞传输层组合只是第一步。更危险的情况出现在利用 Windows 对象管理器Object Manager的符号链接机制进行路径重定向时。演讲者展示了这样的攻击链创建一个使用 NDIS 作为传输驱动的 AFD 套接字。NDIS 在套接字创建时会将TdiServiceFlags设置为 0既不设置Is_Bind也不设置Is_Connect等标志位这意味着它不设置TDI_SERVICE_FORCE_ACCESS_CHECK标志。在套接字绑定阶段通过符号链接将传输设备路径从/Device/ndis重定向到任意目标设备如/Device/NetBT或/Device/MountPointManager。调用AfdQueryHandlesIOCTL。这个函数将Endpoint-AddressFileObject转换为用户句柄调用ObOpenObjectByPointer并请求MAXIMUM_ALLOWED访问权限。关键在于AccessMode参数——如果TdiServiceFlags中未设置访问检查标志AccessMode将是KernelMode从而绕过所有安全检查返回一个拥有完整访问权限的用户态句柄。持有 Mount Manager 的全权句柄后攻击者可以执行IOCTL_MOUNTMGR_CREATE_POINT等特权操作将系统目录重定向到攻击者控制的路径最终通过 Windows Media Sharing 服务的 DLL 劫持实现从 Network Service 到 SYSTEM 的提权。这个利用链不涉及任何内存损坏不涉及竞态条件是一个 100% 成功的纯逻辑漏洞利用。而且存在漏洞的逻辑在代码库中存在了近 20 年。五rk Service 到 SYSTEM 的提权。这个利用链不涉及任何内存损坏不涉及竞态条件是一个 100% 成功的纯逻辑漏洞利用。而且存在漏洞的逻辑在代码库中存在了近 20 年。想从事网络安全的同学找工作最怕“理论都懂实战发懵”。在面试中HR和面试官更看重你对真实攻防场景的理解和动手能力。为了帮大家搞定面试我帮大家准备了一份360智榜样学习中心独家《网络攻防知识库》。这份资料最大的亮点在于**“实战性”**知识库由360智榜样学习中心独家打造出品旨在帮助网络安全从业者或兴趣爱好者零基础快速入门提升实战能力熟练掌握基础攻防到深度对抗。从零到精通完整闭环基础攻防→渗透测试→应急响应→CTF实战5大模块200课时比大学教材更贴近企业实战”涵盖渗透测试案例分析与实战技巧直接对应面试真题包含CTF竞赛基础与HW行动攻防对抗实录丰富你的简历项目经验深入十大安全漏洞与利用技巧掌握这些高阶技能实战SRC挖洞赚钱。实战教学专属靶场掌握这些高阶技能谈薪更有底气。无论你是找渗透测试岗还是安全服务岗这些项目都是加分项。点击下方链接补齐实战短板拿下心仪Offer**读者福利 |***CSDN大礼包《网络安全入门进阶学习资源包》免费分享 ***安全链接放心点击**
返回列表