Técnica de Hijacking de Tabela IDT no Windows 11
Técnicas e Métodos de Ataque2026-07-06, 09:10
A pesquisa demonstra uma técnica de substituição da tabela de descritores de interrupção (IDT) no Windows 11 que funciona mesmo com as proteções VBS/HVCI habilitadas. O método segue uma abordagem "somente de dados": a página IDT física original é clonada para uma área gravável livre (
FWA), onde o descritor necessário é modificado, e então o mapeamento da página IDT é brevemente alternado para este clone. Após a conclusão da carga útil (token‑swap payload), o mapeamento é restaurado para sua configuração original.A manipulação aproveita o vetor
INT 2E como uma ponte para uma função de serviço interna do kernel, redirecionando temporariamente o slot NtSetQuotaInformationFile para o manipulador alvo. Isso permite chamadas a PsGetCurrentProcess, PsReferencePrimaryToken, memcpy, ObDereferenceObject. Isso alcança execução de código em nível de kernel sem alterar o IDT original ou comprometer a integridade da memória, confirmando que a estrutura IDT pode servir como uma superfície de redirecionamento de dados.Fornecedor
Produto