Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DsArk64 — BYOVD-Proof-of-Concept, das den WHQL-signierten DsArk64.sys-Treiber für Ring-0-Prozessbeendigung und Kernel-Lese-/Schreibzugriff über verschlüsselte IOCTLs und Process Hollowing missbraucht. | Kitploit
Tools/GitHubGitHub/gmh5225/dsark64
DefensivwerkzeugePrivilege EscalationSchwachstellenanalyseExploitationReverse EngineeringPenetrationstestsRed TeamingPayload-EntwicklungBinary-Exploitation
GitHubgmh5225/dsark64

DsArk64

BYOVD-Proof-of-Concept, das den WHQL-signierten DsArk64.sys-Treiber für Ring-0-Prozessbeendigung und Kernel-Lese-/Schreibzugriff über verschlüsselte IOCTLs und Process Hollowing missbraucht.

12129vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

DsArk64

DsArk64.sys wird mit 360 Total Security ausgeliefert. WHQL-signiert von Microsoft. LOLDrivers: magicsword-io/LOLDrivers#308. CVE: Beantragt (MITRE).

Primitive

Prozess-Kill (Ring 0)

  • IOCTL 0x80863008, Eingabe: 4-Byte rohe PID
  • Treiber ruft ZwOpenProcess(ALL_ACCESS) + ZwTerminateProcess aus dem Kernel auf
  • Keine Verschlüsselung bei diesem IOCTL
  • Umgeht PPL, EDR-Selbstschutz, Anti-Tamper

Kernel-Lesen

  • IOCTL 0x80863028, AES-128-CBC-verschlüsselte Eingabe
  • memcpy(out, kernel_addr, n), max. 512 Bytes
  • Einzige Validierung: MmIsAddressValid()

Kernel-Schreiben

  • IOCTL 0x80863028, gleiche Verschlüsselung
  • MDL-Map + DPC-Broadcast memcpy, max. 32 Bytes

Verschlüsselung

  • AES-128-CBC, statischer Schlüssel eingebettet in .data-Sektion
  • Schlüssel: 62b456ec407f0a9a05911cb6f238a7fe
  • IV: e59329b6d408e7fa557637e62c9eaa43
  • Puffer-Layout nach Entschlüsselung: [MD5(payload) 16B][payload]

Zugriff

Der Treiber prüft, ob der aufrufende Prozess eine Qihoo-Authenticode-Signatur besitzt, bevor er Gerätezugriff gewährt. Umgangen mittels Process Hollowing:

  1. Beliebigen 360-Installer von 360.cn herunterladen (kein Konto, kein CAPTCHA)
  2. Diesen suspendiert starten (CREATE_SUSPENDED)
  3. Shellcode via CreateRemoteThread injizieren; Shellcode ruft CreateFileW("\\.\DsArk") auf
  4. Treiber prüft IoGetCurrentProcess()-Imagenamen, sieht Qihoo-Zertifikat, erlaubt Öffnen
  5. DuplicateHandle des Ergebnisses zurück zum Angreiferprozess
  6. TerminateProcess des Spenderprozesses

Das WinMain des Installers wird nie ausgeführt.

Voraussetzungen

  • Admin (für Treiberladen und Registry-Schreiben)
  • Windows 10 / Windows 11 x64
  • pycryptodome oder cryptography pip-Paket (für verschlüsselte IOCTL-Tests)

PoC-Ergebnisse

8/8 bestanden:

  1. Registry-Schlüssel HKLM\...\360FsFlt\daboot=1 erstellt
  2. Treiber via sc create/start geladen (WHQL-signiert, kein Test-Signing)
  3. Gerät via Process-Hollowing-Bypass geöffnet
  4. Versions-IOCTL 0x80863000 antwortete
  5. Prozess-Kill-IOCTL 0x80863008 beendete notepad.exe
  6. Kernel-Adressprüfungs-IOCTL 0x80863020 erreichte Handler
  7. Verschlüsselter IOCTL 0x80863028 Krypto verifiziert (AES-Schlüssel/IV korrekt, MD5 akzeptiert)
  8. Unbekannter IOCTL 0xDEAD0000 abgelehnt

Hashes

DateiSHA256
dsark64.syscd3d1a2e119cbbb41ec0e7d7fb17bac106735d62b33ed3cde10087af1da89403
DsArk64_win10.sys86127dbc92e2896319d1c9117b85e6db01ff001f3a85614d5ef9088d181b044a

Danksagung

X: @weezerOSINT / Telegram: @weezer

Tool herunterladen