Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DsArk64 — إثبات مفهوم BYOVD يستغل برنامج التشغيل DsArk64.sys الموقّع من WHQL لإنهاء العمليات في الحلقة 0 والقراءة/الكتابة في النواة عبر IOCTLs المشفّرة وتفريغ العمليات. | Kitploit
أدوات/GitHubGitHub/gmh5225/dsark64
أدوات دفاعيةتصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالهندسة العكسيةاختبار الاختراقالفريق الأحمرتطوير الحمولاتاستغلال الملفات الثنائية
GitHubgmh5225/dsark64

DsArk64

إثبات مفهوم BYOVD يستغل برنامج التشغيل DsArk64.sys الموقّع من WHQL لإنهاء العمليات في الحلقة 0 والقراءة/الكتابة في النواة عبر IOCTLs المشفّرة وتفريغ العمليات.

122منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
مشاركة

DsArk64

يُشحن الملف DsArk64.sys مع 360 Total Security. موقّع من WHQL بواسطة Microsoft. LOLDrivers: magicsword-io/LOLDrivers#308. CVE: مطلوب (MITRE).

Primitives

قتل العمليات (ring 0)

  • IOCTL 0x80863008، المدخل: PID خام بحجم 4 بايت
  • يستدعي السائق ZwOpenProcess(ALL_ACCESS) + ZwTerminateProcess من النواة
  • لا يوجد تشفير على هذا IOCTL
  • يتجاوز PPL، والحماية الذاتية لـ EDR، ومكافحة العبث

قراءة النواة

  • IOCTL 0x80863028، مدخل مشفّر بـ AES-128-CBC
  • memcpy(out, kernel_addr, n)، بحد أقصى 512 بايت
  • التحقق الوحيد: MmIsAddressValid()

كتابة النواة

  • IOCTL 0x80863028، نفس التشفير
  • خريطة MDL + بث DPC عبر memcpy، بحد أقصى 32 بايت

التشفير

  • AES-128-CBC، مفتاح ثابت مضمّن في قسم .data
  • المفتاح: 62b456ec407f0a9a05911cb6f238a7fe
  • IV: e59329b6d408e7fa557637e62c9eaa43
  • تخطيط المخزن المؤقت بعد فك التشفير: [MD5(payload) 16B][payload]

الوصول

يتحقق السائق من أن العملية المستدعية تحمل توقيع Qihoo Authenticode قبل منح الوصول إلى الجهاز. يتم تجاوزه عبر process hollowing:

  1. نزّل أي مثبّت من 360 من 360.cn (بدون حساب، بدون CAPTCHA)
  2. شغّله معلّقًا (CREATE_SUSPENDED)
  3. احقن shellcode عبر CreateRemoteThread؛ يستدعي الـ shellcode الدالة CreateFileW("\\.\DsArk")
  4. يتحقق السائق من اسم صورة IoGetCurrentProcess()، فيرى شهادة Qihoo، ويسمح بالفتح
  5. استخدم DuplicateHandle لإعادة النتيجة إلى عملية المهاجم
  6. استخدم TerminateProcess لإنهاء العملية المانحة

لا يتم تشغيل WinMain الخاص بالمثبّت أبدًا.

المتطلبات

  • صلاحيات المسؤول (لتحميل السائق والكتابة في السجل)
  • Windows 10 / Windows 11 x64
  • حزمة pycryptodome أو cryptography عبر pip (لاختبارات IOCTL المشفّرة)

نتائج PoC

نجح 8/8:

  1. تم إنشاء مفتاح السجل HKLM\...\360FsFlt\daboot=1
  2. تم تحميل السائق عبر sc create/start (موقّع من WHQL، بدون test-signing)
  3. تم فتح الجهاز عبر تجاوز process hollowing
  4. استجاب IOCTL الإصدار 0x80863000
  5. أنهى IOCTL قتل العمليات 0x80863008 العملية notepad.exe
  6. وصل IOCTL فحص عنوان النواة 0x80863020 إلى المعالج
  7. تم التحقق من تشفير IOCTL المشفّر 0x80863028 (مفتاح/IV الخاص بـ AES صحيح، وتم قبول MD5)
  8. تم رفض IOCTL غير المعروف 0xDEAD0000

التجزئات

الملفSHA256
dsark64.syscd3d1a2e119cbbb41ec0e7d7fb17bac106735d62b33ed3cde10087af1da89403
DsArk64_win10.sys86127dbc92e2896319d1c9117b85e6db01ff001f3a85614d5ef9088d181b044a

الفضل

X: @weezerOSINT / Telegram: @weezer

تنزيل الأداة