
أبحاث BYOVD على Windows حول DCRCVDrv.sys وAlinubx.sys، مع الهندسة العكسية للبدائيات في وضع النواة (kernel primitives)، وأسطح IOCTL، وفرص الكشف.
برنامجان بتوقيع رقمي. بدائية نواة واحدة خطيرة. 0xCr0ssCrush هو مشروع بحثي حول BYOVD على ويندوز يغطي برنامجي التشغيل DCRCVDrv.sys و Alinubx.sys الذين يُساء استخدامهما من قبل محمّل Cruciferra للبرمجيات الخبيثة كخدمة: واجهاتهما، وبدائيات النواة الخاصة بهما، ومصدرهما، وكيفية كشف إساءة استخدامهما والدفاع ضدها.
حزمة بحث وتحليل لبرنامجي تشغيل موقّعين ضعيفين:
يستنسخ المستودع تكتيك التكرار الذي يستخدمه المشغلون أنفسهم: إذا رُفض أحد برنامجي التشغيل من قبل المضيف، تتراجع الحزمة إلى الآخر.
تم توثيق كلا برنامجي التشغيل من قبل وحدة الاستجابة للتهديدات في eSentire في أغسطس 2026 كمكونات لمحمّل Cruciferra للبرمجيات الخبيثة كخدمة، والذي ينهي عمليات AV/EDR قبل تسليم الحمولة. هذه ليست بدائيات افتراضية - بل يُساء استخدامها في الواقع، وهي موقّعة، ولم يكن أي من الملفين موجودًا في قائمة الحظر الإجبارية لبرامج التشغيل الضعيفة لدى مايكروسوفت وقت هذا البحث.
تشغيل في مختبر مُتحكَّم به: اختيار برنامج التشغيل، والتحقق من التجزئة، وتحديد الهدف، ومسار IOCTL الخاص بالإنهاء على مضيف مختبر يعمل بنظام Windows 11. راجع docs/reproduction.md للإجراء الدقيق.
لا يدّعي 0xCr0ssCrush اكتشاف برامج التشغيل الضعيفة الأساسية. تتمثل مساهمته في تنفيذ بحثي مقارن قابل لإعادة الإنتاج يغطي برنامجي تشغيل ويندوز موقّعين أُسيء استخدامهما مؤخرًا، وواجهاتهما المكشوفة، وبدائيات النواة، ومصدرهما، وسلوكهما البيئي، وفرص الكشف الدفاعي.
لم يُحدَّد أي تنفيذ مفهرس علنًا يطابق كلا واجهتي برنامجي التشغيل خلال بحثنا.
الدعم المستقل للنتائج:
المصفوفة الكاملة وسطح IOCTL في docs/ioctl-reference.md.
برنامج تشغيل موقّع من MOCOMSYS (DCRC) يحمل سلاسل WFP callout و
مراقب عمليات فرعية. الجهاز المكشوف \\.\DCRCVDRV_U يقبل
IOCTL إنهاء من وضع المستخدم. التحليل:
\\.\DCRCVDRV_U0x2205C0التفاصيل في docs/dcrcv-analysis.md.
برنامج تشغيل موقّع من CnCrypt يحمل سلاسل WFP/ALE callout. الجهاز
المكشوف \\.\Alinubx يقبل IOCTL إنهاء يأخذ PID وحالة
خروج.
\\.\Alinubx0x222024{ pid: DWORD, exit_status: DWORD }التفاصيل في docs/alinubx-analysis.md.
يكشف كلا برنامجي التشغيل عن نفس عائلة البدائيات:
primitive_family: PROCESS_CONTROL
primitive: PROCESS_TERMINATION
التصنيف القابل للقراءة آليًا موجود في metadata/drivers.json بحيث يمكن إضافة برامج تشغيل إضافية دون إعادة هيكلة المستودع.
تحليل الإرسال الكامل (بما في ذلك سطح DCRCVDrv.sys الإضافي الملاحَظ) موجود في docs/ioctl-reference.md.
كل ادعاء في التقرير يحمل تصنيف دليل:
[CONFIRMED] directly established from code/disassembly
[CORROBORATED] observed here and independently supported
[INFERRED] likely but not fully proven
[UNRESOLVED] current evidence insufficient
مقتطفات التفكيك المشروحة (التقاط الاستيراد، إرسال IOCTL، دالة الإنهاء المساعدة، السلاسل) مضمنة تحت analysis/ بحيث يمكن إعادة تتبع التحليل.
ابنِ، ثم لا تحمّل أبدًا برنامج تشغيل دون التحقق من التجزئة - الحزمة نفسها تفرض ذلك:
cargo build --release --target x86_64-pc-windows-gnu
crosscrush.exe -d -n "notepad.exe" # dry run, no IOCTLs
crosscrush.exe -n "notepad.exe" -k dcrc # single driver
الإجراء خطوة بخطوة ونظافة المختبر في docs/reproduction.md.
قبول IOCTL وإيقاف العملية ملاحظتان متميزتان؛ يوضح دليل إعادة الإنتاج ذلك صراحةً.
إرشادات Sigma و YARA والقياس عن بُعد:
detection/
|-- sigma/driver_load_win_cruciferra_byovd.yml
|-- yara/cruciferra_drivers.yar
+-- telemetry/README.md
استراتيجية الكشف في docs/detection.md.
تُسجَّل الحالة الملاحَظة لكل إصدار في lab/test-matrix وتُصنَّف كـ Verified / Not tested / Blocked / Unknown. تم التحقق حاليًا على Windows 11 24H2 (إصدار 26100) مع تعطيل HVCI. لا تُقدَّم ادعاءات توافق شاملة.
خاص بلقطة محددة وقابل لإعادة الإنتاج: docs/blocklist-status.md.
مصدر خاص بالتجزئة لكل عينة في المستودع:
metadata/
|-- drivers.json # driver registry
+-- samples.json # sample registry (acquisition, verification)
تم التحقق منه مقابل الوثائق بواسطة scripts/validate_metadata.py. التفاصيل في docs/driver-provenance.md.
|-- README.md / WRITEUP.md / THREAT_MODEL.md / RESEARCH_NOTES.md
|-- CHANGELOG.md / SECURITY.md / LICENSE
|-- docs/ analysis, IOCTL reference, provenance, detection
|-- src/ research harness
|-- analysis/ annotated disassembly artifacts
|-- detection/ sigma / yara / telemetry
|-- lab/ test matrix and manifests
|-- metadata/ machine-readable driver and sample registry
|-- scripts/ metadata validation
+-- .github/ CI and release workflows
هذا المشروع موجود للبحث والدفاع. حمّل برامج التشغيل هذه فقط على أنظمة تملكها أو مصرّح لك باختبارها؛ تحميلها في مكان آخر غير قانوني في معظم الولايات القضائية. راجع SECURITY.md و THREAT_MODEL.md.