magicdot-ring3层的仿rootkit功能
一、magicdot的介绍magicdot是SafeBreach Labs 的一位研究人员在 BlackHat Asia 2024 大会上以 "MagicDot: A Hacker's Magic Show of Disappearing Dots and Spaces" 为题进行了展示,MagicDot 的核心目的是利用文件系统中的特殊命名规则,创建无法正常操作的文件或目录,甚至隐藏文件,以实现安全研究的目的。这里是大佬的文章地址:MagicDot:黑客魔术表演 |安全突破二、原理和演示这个漏洞的核心原理就是,当用户在 Windows 中执行带有路径参数的函数时,文件或文件夹所在的 DOS 路径会被转换为 NT 路径。在此转换过程中,存在一个已知问题:函数会移除任意路径元素的尾部点和最后一个路径元素的尾部空格。并且Windows 中的大多数用户空间 API都有这个问题。DOS 路径:C:\example\exampleNT 路径:\??\C:\example\example比如:当调用像 CreateFile 这样的 win32api 函数时,它实际上调用了另一个底层函数——NtCr