Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
0xCr0ssCrush — Windows-BYOVD-Forschung zu DCRCVDrv.sys und Alinubx.sys, Reverse Engineering ihrer Kernel-Primitiven, IOCTL-Oberflächen und Erkennungsmöglichkeiten. | Kitploit
Tools/GitHubGitHub/deathshotxd/0xcr0sscrush
DefensivwerkzeugeSchwachstellenanalyseExploitationReverse EngineeringMalware-AnalyseBinäranalyseBedrohungsanalyse
GitHubdeathshotxd/0xcr0sscrush

0xCr0ssCrush

Windows-BYOVD-Forschung zu DCRCVDrv.sys und Alinubx.sys, Reverse Engineering ihrer Kernel-Primitiven, IOCTL-Oberflächen und Erkennungsmöglichkeiten.

Repository anzeigen
421vor 1 TagNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Webseite
Teilen

0xCr0ssCrush

Zwei signierte Treiber. Ein gefährliches Kernel-Primitiv. 0xCr0ssCrush ist ein Windows-BYOVD-Forschungsprojekt, das die von dem Cruciferra-Malware-as-a-Service-Loader missbrauchten Treiber DCRCVDrv.sys und Alinubx.sys behandelt: ihre Schnittstellen, ihre Kernel-Primitive, ihre Herkunft und wie man ihren Missbrauch erkennt und sich dagegen verteidigt.

0xCr0ssCrush logo


Was ist 0xCr0ssCrush?

Ein Forschungsharness und Analysepaket für zwei verwundbare signierte Treiber:

DCRCVDrv.sys and Alinubx.sys interface comparison


Das Repository reproduziert die eigene Redundanztaktik der Operatoren: Wenn ein Treiber vom Host abgelehnt wird, weicht das Harness auf den anderen aus.


0xCr0ssCrush - Windows BYOVD research

Warum das wichtig ist

Beide Treiber wurden von eSentires Threat Response Unit im August 2026 als Komponenten des Cruciferra-Malware-as-a-Service- Loaders dokumentiert, der AV/EDR-Prozesse vor der Payload-Auslieferung beendet. Dies sind keine hypothetischen Primitive - sie werden in freier Wildbahn missbraucht, sie sind signiert, und keine der beiden Dateien war zum Zeitpunkt dieser Forschung in Microsofts erzwungener Blockliste für verwundbare Treiber enthalten.

Demo


0xCr0ssCrush demonstration


Kontrollierter Laborlauf: Treiberauswahl, Hash-Validierung, Ziel- Auflösung und der Termination-IOCTL-Pfad auf einem Windows-11-Lab-Host. Die genaue Vorgehensweise ist in docs/reproduction.md beschrieben.

Forschungsbeitrag

0xCr0ssCrush beansprucht nicht die Entdeckung der zugrunde liegenden verwundbaren Treiber. Sein Beitrag ist eine reproduzierbare vergleichende Forschungs- implementierung, die zwei kürzlich missbrauchte signierte Windows-Treiber, ihre exponierten Schnittstellen, Kernel-Primitive, Herkunft, Umgebungsverhalten und defensive Erkennungsmöglichkeiten abdeckt.

Während unserer Forschung wurde keine öffentlich indexierte Implementierung identifiziert, die beiden Treiberschnittstellen entspricht.

Die unabhängige Unterstützung für die Ergebnisse:

  • DCRCVDrv.sys Gerät, IOCTL und Termination-Kette - eSentire TRU Cruciferra-Bericht (2026-08-19).
  • Treiberkataloge - LOLDrivers (Einträge 2026-08-27).
  • Fehlen in der Blockliste - Snapshot vom 2026-09-08, reproduzierbar in docs/blocklist-status.md.

Treiberübergreifender Vergleich

Cross-driver comparison


Vollständige Matrix und IOCTL-Oberfläche in docs/ioctl-reference.md.

DCRCVDrv.sys

Signierter Treiber von MOCOMSYS (DCRC) mit WFP-Callout-Strings und einem Kindprozess-Monitor. Das exponierte Gerät \\.\DCRCVDRV_U akzeptiert einen Termination-IOCTL aus dem User-Mode. Analyse:

  • Gerät: \\.\DCRCVDRV_U
  • IOCTL: 0x2205C0
  • Eingabe: 4-Byte-PID
  • Kette: Handle-Erwerb (ZwOpenProcess / PsLookup) -> ObOpenObjectByPointer -> ZwTerminateProcess

Details in docs/dcrcv-analysis.md.

Alinubx.sys

Signierter Treiber von CnCrypt mit WFP/ALE-Callout-Strings. Das exponierte Gerät \\.\Alinubx akzeptiert einen Termination-IOCTL, der eine PID und einen Exit-Status entgegennimmt.

  • Gerät: \\.\Alinubx
  • IOCTL: 0x222024
  • Eingabe: { pid: DWORD, exit_status: DWORD }
  • Kette: PsLookupProcessByProcessId -> ObOpenObjectByPointer -> ZwTerminateProcess

Details in docs/alinubx-analysis.md.

Kernel-Primitiv-Analyse

Beide Treiber exponieren dieselbe Primitiv-Familie:

root@kitploit:~
primitive_family: PROCESS_CONTROL
primitive:        PROCESS_TERMINATION

Die maschinenlesbare Klassifizierung befindet sich in metadata/drivers.json, sodass zusätzliche Treiber ohne Umstrukturierung des Repositories hinzugefügt werden können.

IOCTL-Karte

IOCTL map


Vollständige Dispatch-Analyse (einschließlich der beobachteten zusätzlichen DCRCVDrv.sys-Oberfläche) in docs/ioctl-reference.md.

Reverse-Engineering-Nachweise

Jede Behauptung im Writeup trägt ein Evidenz-Label:

root@kitploit:~
[CONFIRMED]      direkt aus Code/Disassembly abgeleitet
[CORROBORATED]   hier beobachtet und unabhängig gestützt
[INFERRED]       wahrscheinlich, aber nicht vollständig bewiesen
[UNRESOLVED]     aktuelle Evidenz unzureichend

Annotierte Disassembly-Auszüge (Import-Erfassung, IOCTL-Dispatch, Termination-Helper, Strings) sind unter analysis/ enthalten, sodass die Analyse nachvollzogen werden kann.

Reproduktion / kontrolliertes Labor

Bauen, dann niemals einen Treiber ohne Hash-Validierung laden - das Harness selbst erzwingt dies:

root@kitploit:~
cargo build --release --target x86_64-pc-windows-gnu
crosscrush.exe -d -n "notepad.exe"        # dry run, no IOCTLs
crosscrush.exe -n "notepad.exe" -k dcrc   # single driver

Schritt-für-Schritt-Vorgehen und Laborhygiene in docs/reproduction.md.

IOCTL akzeptiert und Prozess gestoppt sind zwei unterschiedliche Beobachtungen; der Reproduktionsleitfaden macht dies explizit.

Erkennung

Sigma-, YARA- und Telemetrie-Leitfaden:

root@kitploit:~
detection/
|-- sigma/driver_load_win_cruciferra_byovd.yml
|-- yara/cruciferra_drivers.yar
+-- telemetry/README.md

Erkennungsstrategie in docs/detection.md.

Windows-Kompatibilität

Der beobachtete Zustand wird pro Build in lab/test-matrix festgehalten und als Verified / Not tested / Blocked / Unknown markiert. Derzeit verifiziert unter Windows 11 24H2 (Build 26100) mit deaktiviertem HVCI. Es werden keine pauschalen Kompatibilitätsaussagen getroffen.

Blocklisten-Status

Blocklist status


Snapshot-spezifisch und reproduzierbar: docs/blocklist-status.md.

Treiber-Herkunft

Hash-spezifische Herkunft für jedes Sample im Repository:

root@kitploit:~
metadata/
|-- drivers.json    # driver registry
+-- samples.json    # sample registry (acquisition, verification)

Validiert gegen die Dokumentation durch scripts/validate_metadata.py. Details in docs/driver-provenance.md.

Repository-Struktur

root@kitploit:~
|-- README.md / WRITEUP.md / THREAT_MODEL.md / RESEARCH_NOTES.md
|-- CHANGELOG.md / SECURITY.md / LICENSE
|-- docs/          analysis, IOCTL reference, provenance, detection
|-- src/           research harness
|-- analysis/      annotated disassembly artifacts
|-- detection/     sigma / yara / telemetry
|-- lab/           test matrix and manifests
|-- metadata/      machine-readable driver and sample registry
|-- scripts/       metadata validation
+-- .github/       CI and release workflows

Einschränkungen

  • Prozessschutz-Ziele (PPL) waren während der Tests durch diese Schnittstellen nicht terminierbar; das Writeup dokumentiert die Grenze.
  • Die Exit-Status-Weitergabe von Alinubx.sys ist [INFERRED] (das Harness sendet den Normal-Termination-Wert 0).
  • Das DACL-Verhalten des Geräts und einige DCRCVDrv.sys-Handle-Quell-Zweige bleiben [INFERRED]/[UNRESOLVED]; siehe die Analysedokumente.
  • Der Blocklisten-Status ist snapshot-spezifisch.

Referenzen

  • eSentire TRU - Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025 (2026-08-19)
  • LOLDrivers - 89643454-e38b-41cb-853d-abf649a104a5, 84a3007a-de5e-4622-bfc5-f05d927c3618 (2026-08-27)
  • Microsoft - aka.ms/VulnerableDriverBlockList (Snapshot 2026-09-08)

Verantwortungsvolle Nutzung

Dieses Projekt existiert für Forschung und Verteidigung. Lade diese Treiber nur auf Systemen, die dir gehören oder die du autorisiert testen darfst; das Laden an anderer Stelle ist in den meisten Rechtsordnungen illegal. Siehe SECURITY.md und THREAT_MODEL.md.

Tool herunterladen