
# برمجية خبيثة من نوع UEFI bootkit تقوم بتصعيد الامتيازات عبر التلاعب بالرموز، وتتجاوز EDR/AV باستخدام استدعاءات النظام غير المباشرة وتصحيح AMSI، وتستغل CVE-2025-3052 لتعطيل Secure Boot من أجل ربط دائم بمُحمّل الإقلاع.
|-------------------|
| توكينغ بن : |
|---|
***برنامج ضار من نوع BootKit يقوم أولاً بتنفيذ تصعيد الامتيازات على الجهاز الضحّية. ***باستخدام الترقيع على NtTraceEvent و AMSI (ماسح المخزن المؤقت للذاكرة) مما يسمح له بتجاوز ويندوز ديفندر ويحمّل حمولة دون أن يتم اكتشافها. ***ثم نستخدم استدعاءات النظام غير المباشرة لكتابة الحمولة في الذاكرة وتنفيذها مع مراوغة EDR's و AV's ثم نحصل على تصعيد الامتيازات (على الأرجح سيتم تنفيذه باستخدام التلاعب بالرموز). ***بعد الحصول على تصعيد الامتيازات نقوم بتحميل تطبيق CVE-2025-3052 الموقّع (الملف ما زال مفقوداً) ونستخدم ثغريته في كتابة الذاكرة لتعيين gSecurity2 إلى 0 مما يؤدي أساساً إلى إيقاف تشغيل Secure Boot مما يسمح لنا بتحميل تطبيق UEFI الخاص بنا (hooker.c + findsBOOTER.c وهما قيد التطوير) والذي يجد محمّل الإقلاع ويضع خطافاً انتقالياً (trampoline) فيه مما سيسمح لنا بتشغيل كود شل خاص بنا أثناء الإقلاع قبل تفعيل جميع الإجراءات الأمنية وأيضاً يسمح للبرنامج الضار بتجاوز أي إعادة تشغيل/إقلاع للنظام (بالمناسبة hooker.c و findsBOOTER.c محروقان من codex أثناء محاولة تجميعهما، نحتاج للعودة وإصلاح الكود) هذا الجزء مستوحى من black lotus. ***التنفيذ الفريد يأتي من CVE-2025-3052 الذي أُضيف إلى قائمة dbx قبل حوالي 5 أشهر فقط مما يعني أنه بالنسبة لنحو 75% من أجهزة الكمبيوتر في العالم مثل أجهزة المدارس وأجهزة الكمبيوتر العامة وأجهزة الأشخاص الكبار في السن أو سريعي التأثر الذين لا يحدّثون أجهزة ويندوز الخاصة بهم كثيراً، يمكن لهذا البرنامج الضار السيطرة على نظام التشغيل واللوحة الأم لديهم إلى الأبد. ***في المستقبل البعيد أخطط لتنفيذ خادم C2.