https://github.com/kyxiaxiang/360WFP_Exploit

使用360netmon_x64_wfp.sys驱动来阻断流量,从而实现目标程序断网

360WFP_Exploit

因为该驱动是360的官方驱动,所以在云沙箱并没有出现明显的查杀,同时在win10/11能够正常加载

根据代码中的实现知道是IOCTL 0x00220804为接收用户态传进来的进程网络限速/拦截规则,并将其添加到驱动内部的全局规则链表中,或者从链表中删除

经过分析sub_12374负责分配IOCTL

360WFP_Exploit

sub_1A34C就是IOCTL 0x00220804执行的函数

360WFP_Exploit

整体的网络拦截方法如下

360WFP_Exploit

360WFP_Exploit

测试有效性

GitHub自动的驱动版本为

360WFP_Exploit

现在安装的360版本(极速版)

360WFP_Exploit

通过测试在安装有360的环境下

360WFP_Exploit

存在360的环境无法打开驱动设备,也无法加载第二个不同版本的该驱动,所以在360环境下无法正常使用这个驱动

在非360环境下均能正常使用

360WFP_Exploit

在edr环境下(猎鹰、哨兵、卡巴、赛门铁克)

其余三个edr环境下均能正常使用,猎鹰环境下会被查杀exe

360WFP_Exploit

通过排查发现具体的拦截函数为猎鹰的CreateProcessNotify函数

猎鹰版本

360WFP_Exploit

函数偏移:csagent+0x33c650