Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DsArk64 — BYOVD-Proof-of-Concept, das den WHQL-signierten DsArk64.sys-Treiber für Ring-0-Prozessbeendigung und Kernel-Lese-/Schreibzugriff über verschlüsselte IOCTLs und Process Hollowing missbraucht. | Kitploit
Tools/GitHubGitHub/gmh5225/dsark64
DefensivwerkzeugePrivilege EscalationSchwachstellenanalyseExploitationReverse EngineeringPenetrationstestsRed TeamingPayload-EntwicklungBinary-Exploitation
GitHubgmh5225/dsark64

DsArk64

BYOVD-Proof-of-Concept, das den WHQL-signierten DsArk64.sys-Treiber für Ring-0-Prozessbeendigung und Kernel-Lese-/Schreibzugriff über verschlüsselte IOCTLs und Process Hollowing missbraucht.

122vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

DsArk64

DsArk64.sys wird mit 360 Total Security ausgeliefert. WHQL-signiert von Microsoft. LOLDrivers: magicsword-io/LOLDrivers#308. CVE: Beantragt (MITRE).

Primitive

Prozess-Kill (Ring 0)

  • IOCTL 0x80863008, Eingabe: 4-Byte rohe PID
  • Treiber ruft ZwOpenProcess(ALL_ACCESS) + ZwTerminateProcess aus dem Kernel auf
  • Keine Verschlüsselung bei diesem IOCTL
  • Umgeht PPL, EDR-Selbstschutz, Anti-Tamper

Kernel-Lesen

  • IOCTL 0x80863028, AES-128-CBC-verschlüsselte Eingabe
  • memcpy(out, kernel_addr, n), max. 512 Bytes
  • Einzige Validierung: MmIsAddressValid()

Kernel-Schreiben

  • IOCTL 0x80863028, gleiche Verschlüsselung
  • MDL-Map + DPC-Broadcast memcpy, max. 32 Bytes
  • Verschlüsselung

    • AES-128-CBC, statischer Schlüssel eingebettet in .data-Sektion
    • Schlüssel: 62b456ec407f0a9a05911cb6f238a7fe
    • IV: e59329b6d408e7fa557637e62c9eaa43
    • Puffer-Layout nach Entschlüsselung: [MD5(payload) 16B][payload]

    Zugriff

    Der Treiber prüft, ob der aufrufende Prozess eine Qihoo-Authenticode-Signatur besitzt, bevor er Gerätezugriff gewährt. Umgangen mittels Process Hollowing:

    1. Beliebigen 360-Installer von 360.cn herunterladen (kein Konto, kein CAPTCHA)
    2. Diesen suspendiert starten (CREATE_SUSPENDED)
    3. Shellcode via CreateRemoteThread injizieren; Shellcode ruft CreateFileW("\\.\DsArk") auf
    4. Treiber prüft IoGetCurrentProcess()-Imagenamen, sieht Qihoo-Zertifikat, erlaubt Öffnen
    5. DuplicateHandle des Ergebnisses zurück zum Angreiferprozess
    6. TerminateProcess des Spenderprozesses

    Das WinMain des Installers wird nie ausgeführt.

    Voraussetzungen

    • Admin (für Treiberladen und Registry-Schreiben)
    • Windows 10 / Windows 11 x64
    • pycryptodome oder cryptography pip-Paket (für verschlüsselte IOCTL-Tests)

    PoC-Ergebnisse

    8/8 bestanden:

    1. Registry-Schlüssel HKLM\...\360FsFlt\daboot=1 erstellt
    2. Treiber via sc create/start geladen (WHQL-signiert, kein Test-Signing)
    3. Gerät via Process-Hollowing-Bypass geöffnet
    4. Versions-IOCTL 0x80863000 antwortete
    5. Prozess-Kill-IOCTL 0x80863008 beendete notepad.exe
    6. Kernel-Adressprüfungs-IOCTL 0x80863020 erreichte Handler
    7. Verschlüsselter IOCTL 0x80863028 Krypto verifiziert (AES-Schlüssel/IV korrekt, MD5 akzeptiert)
    8. Unbekannter IOCTL 0xDEAD0000 abgelehnt

    Hashes

    DateiSHA256
    dsark64.syscd3d1a2e119cbbb41ec0e7d7fb17bac106735d62b33ed3cde10087af1da89403
    DsArk64_win10.sys86127dbc92e2896319d1c9117b85e6db01ff001f3a85614d5ef9088d181b044a

    Danksagung

    X: @weezerOSINT / Telegram: @weezer

    Tool herunterladen