SgrmFault : chaßne d'exploitation combinant WerFaultSecure.exe et SgrmAgent.sys pour altérer des processus

🔍 Contexte PubliĂ© en aoĂ»t 2026 sur GitHub par Angelo Frasca Caccia (lem0nSec_) et Alejandro Pinna, SgrmFault est un Proof-of-Concept (PoC) d’exploitation Windows prĂ©sentĂ© aux confĂ©rences REcon 2026 et DEF CON 34. ⚙ MĂ©canisme technique La chaĂźne d’exploitation repose sur deux composants Windows lĂ©gitimes : WerFaultSecure.exe : utilisĂ© pour une technique d’injection de code basĂ©e sur COM (revivifiĂ©e), permettant l’exĂ©cution de shellcode dans un contexte privilĂ©giĂ©. SgrmAgent.sys (driver Microsoft System Guard Runtime Monitor) : expose une primitive de tampering de processus via APC (Asynchronous Procedure Call). La chaĂźne complĂšte permet d’altĂ©rer des processus protĂ©gĂ©s (ex: MsMpEng.exe, processus PPL) depuis un contexte non-privilĂ©giĂ© disposant de SeDebugPrivilege. ...

16 aoĂ»t 2026 Â· 3 min

Rétro-ingénierie de gdrv3.sys (Gigabyte) : 13 primitives d'accÚs matériel exploitables en BYOVD

🔍 Contexte Article de recherche publiĂ© le 02 mai 2026 sur le blog personnel d’Aaron Haymore (zonifer.dev). L’auteur prĂ©sente une analyse technique complĂšte du pilote noyau gdrv3.sys livrĂ© avec Gigabyte APP Center, dans le cadre d’une Ă©tude sur les attaques BYOVD (Bring Your Own Vulnerable Driver). 🎯 Objet de l’analyse Le pilote gdrv3.sys (MD5 : 2791bbd810b9bc086bb1631e0f16c821) est un pilote WDF signĂ© par Microsoft, dĂ©posĂ© dans C:\Windows\System32\drivers lors de l’installation de Gigabyte APP Center. L’analyse de sa table d’imports dans Ghidra rĂ©vĂšle des fonctions dangereuses : MmMapIoSpace, MmGetPhysicalAddress, MmAllocateContiguousMemory, MmMapLockedPagesSpecifyCache, RDMSR/WRMSR. ...

5 avril 2026 Â· 3 min

KslDump : extraction de credentials LSASS via un driver Microsoft Defender vulnérable préinstallé

🔍 Contexte PubliĂ© le 22 mars 2026 sur GitHub par l’utilisateur andreisss, cet article prĂ©sente KslDump, un outil de recherche en sĂ©curitĂ© offensif exploitant un driver kernel Microsoft Defender (KslD.sys) pour extraire des credentials depuis LSASS protĂ©gĂ© par PPL (Protected Process Light), sans recourir Ă  aucun code ou driver tiers. ⚙ MĂ©canisme de la vulnĂ©rabilitĂ© Le driver KslD.sys est livrĂ© avec Microsoft Defender, signĂ© Microsoft, et expose un objet device \\.\KslD accessible depuis l’espace utilisateur. Il accepte l’IOCTL 0x222044 avec plusieurs sous-commandes critiques : ...

22 mars 2026 Â· 3 min
DerniĂšre mise Ă  jour le: 17 aoĂ»t 2026 📝