
اختطاف خدمات سائقين صالحة لتحميل سائقين (موقّعين) بشكل تعسفي من خلال إساءة استخدام الروابط الرمزية الأصلية ومسارات NT
DriverJack هي أداة مصممة لتحميل برنامج تشغيل ضعيف عبر استغلال تقنيات NTFS غير معروفة. تتجاوز هذه الطريقة تسجيل خدمة برنامج تشغيل على النظام من خلال اختطاف خدمة قائمة، كما تزوّر مسار الصورة المعروض في حدث تحميل برنامج التشغيل. لمزيد من التمويه لوجود برنامج تشغيل ضعيف، يستغل الهجوم أيضًا تجاوز نظام الملفات المُحاكى للقراءة فقط لاستبدال محتوى ملف برنامج تشغيل على ISO مثبّت قبل تحميله.
يستغل DriverJack إمكانية إعادة تعيين الملفات المثبتة على أنظمة ملفات مُحاكاة إلى صفحات RW لاستبدال محتوياتها. هذا التجاوز للقراءة فقط مُنفَّذ في IoCdfsLib.
بمجرد تثبيت ISO، يتابع الهجوم باختيار برنامج تشغيل خدمة يمكن تشغيله أو إيقافه، أو خدمة يمكن تشغيلها، الأمر الذي يتطلب امتيازات إدارية ما لم تكن الإعدادات خاطئة.
تثبيت ISO واختيار برنامج التشغيل
اختطاف مسار برنامج التشغيل
تستغل هذه التقنية قدرة المثبّت على الوصول المباشر إلى دليل C:\Windows\System32\drivers، مما يسمح بوضع ارتباط رمزي خبيث هناك. تتم معالجة الارتباط الرمزي بواسطة نظام التشغيل بأولوية، مما يؤدي إلى تحميل برنامج التشغيل الخبيث عند إعادة تشغيل الخدمة.
الخطوات الرئيسية:
NtLoadDriver بتطبيع مسار NT للارتباط الرمزي.طُوِّرت بالتعاون مع jonasLyk من جماعة Secret Club للقراصنة، وتتضمن هذه الطريقة إعادة توجيه الارتباط الرمزي NT \Device\BootDevice، وهو جزء من المسار الذي يتم تحميل ثنائي برنامج التشغيل منه. يسمح هذا بإخفاء جذر خفي داخل النظام.
الخطوات:
BootDevice.BootDevice ليشير إلى الـ ISO المثبت.BootDevice.استُلهمت هذه الطريقة من التقنيات المستخدمة في مشروع unDefender لتعطيل خدمة وبرنامج تشغيل Windows Defender. سيظل حدث تحميل برنامج التشغيل يعرض المسار الحقيقي لبرنامج التشغيل الجاري تحميله، مشيرًا إلى نقطة تثبيت ISO.
على الرغم من شهرتها الواسعة، نادرًا ما تُستخدم هذه التقنية بسبب احتمالية عدم استقرار النظام. تتضمن تغيير حرف محرك الأقراص المعيّن إلى BootPartition مؤقتًا، مما يخدع عملية تحميل برنامج التشغيل للوصول إلى محرك أقراص مختلف.
عند دمجها مع إساءة استخدام الارتباط الرمزي NT، الموضحة سابقًا، يمكن لهذه التقنية إخفاء مسار برنامج التشغيل الجاري تحميله تمامًا، متجاوزةً اكتشاف SysMon وأدوات المراقبة الأخرى.
يُظهر DriverJack طريقة أخرى غير تقليدية لتحميل برامج التشغيل الضعيفة تستفيد من أنظمة ملفات CDFS المُحاكاة وخصائص الارتباط الرمزي NTFS الأقل شهرة.
هذا المشروع مرخّص بموجب رخصة MIT - راجع ملف LICENSE للتفاصيل.