[测试]WIN64全平台支持的内核HTTP下载(支持XP~WIN11)
如果需要购买这个PoC的源码,请查看这里。注意:部分PoC使用了知名的泄露证书(比如:“HT SRL”等)进行签名,微软在最新的系统上已经将这些证书拉黑。如果您发现驱动无法加载,请使用没有被微软拉黑的证书给驱动重新进行签名,或使用signtool工具移除驱动的签名后再关闭DSE进行测试。WIN32版:http://www.m5home.com/bbs/thread-9383-1-1.html技术点:1.内核SOCKET(TCP和UDP,支持超时设置)
2.在驱动中解析DNS(支持处理多个返回结果)
3.在驱动中解析HTTP(支持处理30X重定向)
4.支持WINXP到WIN11(无硬编码)
加载驱动之后,将会自动下载以下文件:
http://m5home-cdn.canaansky.com/bbs/static/image/common/logo.png(保存到c:\m5home.png)
http://ftp.mozilla.org/pub/firefox/releases/2.0/win32/en-US/Firefox%20Setup%202.0.exe(保存到c:\firefox2.exe)
下载完毕之后,你可以去校验firefox2.exe的数字签名,证明文件无损。
由于firefox2.exe保存在mozilla.org的服务器上,所以我不能保证此文件不被修改、移动或删除。
相关链接:
《WIN64上直接在内核里创建进程》
《WIN64上实现内核APC注入DLL》
页:
[1]