Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
0xCr0ssCrush — أبحاث BYOVD على Windows حول DCRCVDrv.sys وAlinubx.sys، مع الهندسة العكسية للبدائيات في وضع النواة (kernel primitives)، وأسطح IOCTL، وفرص الكشف. | Kitploit
أدوات/GitHubGitHub/deathshotxd/0xcr0sscrush
أدوات دفاعيةتحليل الثغرات الأمنيةالاستغلالالهندسة العكسيةتحليل البرمجيات الخبيثةتحليل الملفات الثنائيةاستخبارات التهديدات
GitHubdeathshotxd/0xcr0sscrush

0xCr0ssCrush

أبحاث BYOVD على Windows حول DCRCVDrv.sys وAlinubx.sys، مع الهندسة العكسية للبدائيات في وضع النواة (kernel primitives)، وأسطح IOCTL، وفرص الكشف.

عرض المستودع
424منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

0xCr0ssCrush

برنامجان بتوقيع رقمي. بدائية نواة واحدة خطيرة. 0xCr0ssCrush هو مشروع بحثي حول BYOVD على ويندوز يغطي برنامجي التشغيل DCRCVDrv.sys و Alinubx.sys الذين يُساء استخدامهما من قبل محمّل Cruciferra للبرمجيات الخبيثة كخدمة: واجهاتهما، وبدائيات النواة الخاصة بهما، ومصدرهما، وكيفية كشف إساءة استخدامهما والدفاع ضدها.

0xCr0ssCrush logo


ما هو 0xCr0ssCrush؟

حزمة بحث وتحليل لبرنامجي تشغيل موقّعين ضعيفين:

DCRCVDrv.sys and Alinubx.sys interface comparison


يستنسخ المستودع تكتيك التكرار الذي يستخدمه المشغلون أنفسهم: إذا رُفض أحد برنامجي التشغيل من قبل المضيف، تتراجع الحزمة إلى الآخر.


0xCr0ssCrush - Windows BYOVD research

لماذا هذا مهم

تم توثيق كلا برنامجي التشغيل من قبل وحدة الاستجابة للتهديدات في eSentire في أغسطس 2026 كمكونات لمحمّل Cruciferra للبرمجيات الخبيثة كخدمة، والذي ينهي عمليات AV/EDR قبل تسليم الحمولة. هذه ليست بدائيات افتراضية - بل يُساء استخدامها في الواقع، وهي موقّعة، ولم يكن أي من الملفين موجودًا في قائمة الحظر الإجبارية لبرامج التشغيل الضعيفة لدى مايكروسوفت وقت هذا البحث.

عرض توضيحي


0xCr0ssCrush demonstration


تشغيل في مختبر مُتحكَّم به: اختيار برنامج التشغيل، والتحقق من التجزئة، وتحديد الهدف، ومسار IOCTL الخاص بالإنهاء على مضيف مختبر يعمل بنظام Windows 11. راجع docs/reproduction.md للإجراء الدقيق.

المساهمة البحثية

لا يدّعي 0xCr0ssCrush اكتشاف برامج التشغيل الضعيفة الأساسية. تتمثل مساهمته في تنفيذ بحثي مقارن قابل لإعادة الإنتاج يغطي برنامجي تشغيل ويندوز موقّعين أُسيء استخدامهما مؤخرًا، وواجهاتهما المكشوفة، وبدائيات النواة، ومصدرهما، وسلوكهما البيئي، وفرص الكشف الدفاعي.

لم يُحدَّد أي تنفيذ مفهرس علنًا يطابق كلا واجهتي برنامجي التشغيل خلال بحثنا.

الدعم المستقل للنتائج:

  • جهاز DCRCVDrv.sys و IOCTL وسلسلة الإنهاء - تقرير eSentire TRU عن Cruciferra (2026-08-19).
  • كتالوجات برامج التشغيل - LOLDrivers (إدخالات 2026-08-27).
  • غياب قائمة الحظر - لقطة بتاريخ 2026-09-08، قابلة لإعادة الإنتاج في docs/blocklist-status.md.

مقارنة بين برنامجي التشغيل

Cross-driver comparison


المصفوفة الكاملة وسطح IOCTL في docs/ioctl-reference.md.

DCRCVDrv.sys

برنامج تشغيل موقّع من MOCOMSYS (DCRC) يحمل سلاسل WFP callout و مراقب عمليات فرعية. الجهاز المكشوف \\.\DCRCVDRV_U يقبل IOCTL إنهاء من وضع المستخدم. التحليل:

  • الجهاز: \\.\DCRCVDRV_U
  • IOCTL: 0x2205C0
  • المدخل: PID بحجم 4 بايت
  • السلسلة: الحصول على المقبض (ZwOpenProcess / PsLookup) -> ObOpenObjectByPointer -> ZwTerminateProcess

التفاصيل في docs/dcrcv-analysis.md.

Alinubx.sys

برنامج تشغيل موقّع من CnCrypt يحمل سلاسل WFP/ALE callout. الجهاز المكشوف \\.\Alinubx يقبل IOCTL إنهاء يأخذ PID وحالة خروج.

  • الجهاز: \\.\Alinubx
  • IOCTL: 0x222024
  • المدخل: { pid: DWORD, exit_status: DWORD }
  • السلسلة: PsLookupProcessByProcessId -> ObOpenObjectByPointer -> ZwTerminateProcess

التفاصيل في docs/alinubx-analysis.md.

تحليل بدائيات النواة

يكشف كلا برنامجي التشغيل عن نفس عائلة البدائيات:

root@kitploit:~
primitive_family: PROCESS_CONTROL
primitive:        PROCESS_TERMINATION

التصنيف القابل للقراءة آليًا موجود في metadata/drivers.json بحيث يمكن إضافة برامج تشغيل إضافية دون إعادة هيكلة المستودع.

خريطة IOCTL

IOCTL map


تحليل الإرسال الكامل (بما في ذلك سطح DCRCVDrv.sys الإضافي الملاحَظ) موجود في docs/ioctl-reference.md.

أدلة الهندسة العكسية

كل ادعاء في التقرير يحمل تصنيف دليل:

root@kitploit:~
[CONFIRMED]      directly established from code/disassembly
[CORROBORATED]   observed here and independently supported
[INFERRED]       likely but not fully proven
[UNRESOLVED]     current evidence insufficient

مقتطفات التفكيك المشروحة (التقاط الاستيراد، إرسال IOCTL، دالة الإنهاء المساعدة، السلاسل) مضمنة تحت analysis/ بحيث يمكن إعادة تتبع التحليل.

إعادة الإنتاج / مختبر مُتحكَّم به

ابنِ، ثم لا تحمّل أبدًا برنامج تشغيل دون التحقق من التجزئة - الحزمة نفسها تفرض ذلك:

root@kitploit:~
cargo build --release --target x86_64-pc-windows-gnu
crosscrush.exe -d -n "notepad.exe"        # dry run, no IOCTLs
crosscrush.exe -n "notepad.exe" -k dcrc   # single driver

الإجراء خطوة بخطوة ونظافة المختبر في docs/reproduction.md.

قبول IOCTL وإيقاف العملية ملاحظتان متميزتان؛ يوضح دليل إعادة الإنتاج ذلك صراحةً.

الكشف

إرشادات Sigma و YARA والقياس عن بُعد:

root@kitploit:~
detection/
|-- sigma/driver_load_win_cruciferra_byovd.yml
|-- yara/cruciferra_drivers.yar
+-- telemetry/README.md

استراتيجية الكشف في docs/detection.md.

التوافق مع ويندوز

تُسجَّل الحالة الملاحَظة لكل إصدار في lab/test-matrix وتُصنَّف كـ Verified / Not tested / Blocked / Unknown. تم التحقق حاليًا على Windows 11 24H2 (إصدار 26100) مع تعطيل HVCI. لا تُقدَّم ادعاءات توافق شاملة.

حالة قائمة الحظر

Blocklist status


خاص بلقطة محددة وقابل لإعادة الإنتاج: docs/blocklist-status.md.

مصدر برامج التشغيل

مصدر خاص بالتجزئة لكل عينة في المستودع:

root@kitploit:~
metadata/
|-- drivers.json    # driver registry
+-- samples.json    # sample registry (acquisition, verification)

تم التحقق منه مقابل الوثائق بواسطة scripts/validate_metadata.py. التفاصيل في docs/driver-provenance.md.

هيكل المستودع

root@kitploit:~
|-- README.md / WRITEUP.md / THREAT_MODEL.md / RESEARCH_NOTES.md
|-- CHANGELOG.md / SECURITY.md / LICENSE
|-- docs/          analysis, IOCTL reference, provenance, detection
|-- src/           research harness
|-- analysis/      annotated disassembly artifacts
|-- detection/     sigma / yara / telemetry
|-- lab/           test matrix and manifests
|-- metadata/      machine-readable driver and sample registry
|-- scripts/       metadata validation
+-- .github/       CI and release workflows

القيود

  • أهداف حماية العمليات (PPL) لم تكن قابلة للإنهاء عبر هذه الواجهات أثناء الاختبار؛ يوثّق التقرير هذا الحد.
  • نشر حالة الخروج في Alinubx.sys هو [INFERRED] (ترسل الحزمة قيمة الإنهاء الطبيعي 0).
  • يبقى سلوك DACL للجهاز وبعض فروع مصدر المقبض في DCRCVDrv.sys [INFERRED]/[UNRESOLVED]؛ راجع وثائق التحليل.
  • حالة قائمة الحظر خاصة بلقطة محددة.

المراجع

  • eSentire TRU - Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025 (2026-08-19)
  • LOLDrivers - 89643454-e38b-41cb-853d-abf649a104a5, 84a3007a-de5e-4622-bfc5-f05d927c3618 (2026-08-27)
  • Microsoft - aka.ms/VulnerableDriverBlockList (لقطة 2026-09-08)

الاستخدام المسؤول

هذا المشروع موجود للبحث والدفاع. حمّل برامج التشغيل هذه فقط على أنظمة تملكها أو مصرّح لك باختبارها؛ تحميلها في مكان آخر غير قانوني في معظم الولايات القضائية. راجع SECURITY.md و THREAT_MODEL.md.

تنزيل الأداة