思考,在此发生

记录技术点滴,分享生活感悟。在这里,我们一起探索代码背后的逻辑与美学。

Cover

通过滥用UI Access绕过管理员保护

在我上一篇博客文章中,我介绍了Windows的新功能——管理员保护(Administrator Protection),以及它如何旨在为UAC创建一个原本不存在的安全边界。我描述了在该功能发布前我能够绕过它的其中一种方法。在我的研究中,总共发现了9种绕过方法,现在这些方法都已被修复。 在这篇博客文章...
阅读全文
Cover

打破声音屏障,第二部分:利用CVE-2024-54529

在本系列的第一部分中,我详细介绍了进入macOS安全研究的历程,通过我称之为知识驱动模糊测试的过程,在coreaudiod系统守护进程中发现了类型混淆漏洞(CVE-2024-54529)和双重释放漏洞(CVE-2025-31235)。虽然第一篇文章侧重于发现漏洞的过程,但本文将深入探讨利用类型混淆漏...
阅读全文
Cover

绕过Windows管理员保护

Windows 11 最新版本 25H2 中引入的一项主打功能是管理员保护。该功能的目标是用一个更健壮且(更重要的是)安全的系统来替代用户账户控制(UAC),以便本地用户仅在必要时才能访问管理员权限。 这篇博客文章将简要概述这项新功能、其工作原理以及与 UAC 的区别。然后,我将描述在 Window...
阅读全文
Cover

Pixel 9 零点击漏洞利用链 第一部分:解码 Dolby

过去几年,手机中新增了多项AI功能,让用户能更好地搜索和理解他们的消息。这一变化的一个影响是增加了0点击攻击面,因为高效分析通常需要在用户打开消息之前就对消息媒体进行解码。音频转录就是其中一项功能。Google Messages接收到的传入SMS和RCS音频附件现在无需用户交互即可自动解码。因此,音...
阅读全文
Cover

Pixel 9 零点击漏洞利用链第三部分:我们该何去何从?

在我们之前的两篇博客文章中,我们提供了技术建议,以增加攻击者开发0点击漏洞利用链所需的成本。然而,我们在发现、报告和利用这些漏洞的过程中,也凸显了Android生态系统中一些更广泛的问题。本文将描述我们遇到的问题以及改进建议。 音频攻击面杜比UDC是大多数Android设备0点击攻击面的一部分,这源...
阅读全文
Cover

Pixel 9 零点击漏洞利用链 第二部分:用大浪破解沙箱

随着潜在的杜比统一解码器RCE漏洞利用的出现,谨慎起见,有必要探究从由此产生的用户态上下文(即mediacodec上下文)中可以访问哪些Linux内核驱动程序。根据AOSP文档,mediacodec SELinux上下文旨在成为一个受约束的(即沙盒化的)上下文,用于运行非安全的软件解码器。然而,使用...
阅读全文
Cover

跳出思维定式 [2017年尘封草稿重见天日]

前言来自未来的问候! 这篇博文最初起草于2017年初。我写完了计划中的前半部分(关于利用 CVE-2017-3558 从虚拟机逃逸到 VirtualBox 主机用户空间进程),但一直没来得及写后半部分(从 VirtualBox 主机用户空间进程到主机内核),最终几乎忘记了这篇旧草稿……但让这篇旧草稿...
阅读全文
Cover

Windows利用技术:通过路径查找赢得竞争条件

本文最初于2016年为Project Zero博客撰写。但最终它被单独发表在PoC||GTFO期刊第13期以及印刷版的第二卷中。为了庆祝我们的新博客,我们在此博客上重新发布它,并包含了一个更新的分析,以查看它在现代Windows 11系统上是否仍然有效。 在我的Windows研究过程中,我倾向于发现...
阅读全文
Cover

Android ITW DNG exploit 分析

引言2024年7月至2025年2月期间,有6个可疑的图像文件被上传到VirusTotal。得益于Meta提供的线索,这些样本引起了Google威胁情报小组的注意。 对这些图像的分析表明,这些图像是针对Quram库的DNG文件,Quram库是三星设备专用的图像解析库。 2025年11月7日,Unit ...
阅读全文
Cover

不费吹灰之力击败KASLR

引言最近我一直在研究Pixel内核漏洞利用,作为这项研究的一部分,我发现自己拥有一个极好的任意写入原语……但却没有KASLR泄漏。由于需要是发明之母,凭直觉,我开始研究Linux内核的线性映射。 Linux线性映射线性映射是内核虚拟地址空间中的一个区域,它是物理内存的直接1:1非结构化表示。在与Ja...
阅读全文