Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-34302 — Demonstriert CVE-2022-34302, eine Secure-Boot-Umgehung über den von New Horizon Datasys signierten Bootloader, dessen integrierter benutzerdefinierter PE/COFF-Loader unsignierte UEFI-Anwendungen ausführt. | Kitploit
Tools/GitHubGitHub/themalwareguardian/cve-2022-34302
Embedded-System-SicherheitPersistenzmechanismenSchwachstellenanalyseExploitationReverse EngineeringHardware-SicherheitPapers & ForschungPayload-Entwicklung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Firmware-Analyse
Binary-Exploitation
GitHubthemalwareguardian/cve-2022-34302

CVE-2022-34302

Demonstriert CVE-2022-34302, eine Secure-Boot-Umgehung über den von New Horizon Datasys signierten Bootloader, dessen integrierter benutzerdefinierter PE/COFF-Loader unsignierte UEFI-Anwendungen ausführt.

Repository anzeigen
24vor 20 TagenNoch nicht geprüft

🕷️ CVE-2022-34302 - New Horizon Datasys Boot Loader Vulnerability

New Horizon Datasys Reboot Restore Boot Loader - Bring Your Own Vulnerable UEFI Application (BYOVUA) - Secure Boot bypass via signiertem Bootloader mit integriertem benutzerdefiniertem PE/COFF-Loader, der unsignierte UEFI-Anwendungen lädt.




📑 Inhaltsverzeichnis

  • Überblick
  • Hintergrund
    • Bring Your Own Vulnerable UEFI Application
    • Der signierte Bootloader
    • Die Schwachstelle
    • Der benutzerdefinierte PE/COFF-Loader
    • LoadImage vs. benutzerdefinierter Loader
    • PE/COFF-Kompatibilitätsanforderungen
    • Parallele zum Kernel-BYOVD
  • Funktionsweise
    • Phase 1 - Den signierten Bootloader starten
    • Phase 2 - Benutzerdefinierter PE-Loader wird aktiv
    • Phase 3 - Ausführung unsignierten Codes
    • Phase 4 - Persistenz
  • Exploit
  • Laboreinrichtung
  • Referenzen



Überblick

Dieses Repository demonstriert die BYOVUA (Bring Your Own Vulnerable UEFI Application)-Technik durch die Ausnutzung von CVE-2022-34302, einer Secure-Boot-Umgehungsschwachstelle im New Horizon Datasys Bootloader.

Im Gegensatz zu den UEFI-Shell-basierten Schwachstellen (CVE-2022-34301 und CVE-2022-34303) stellt dieser Bootloader keine UEFI-Shell bereit. Stattdessen implementiert shdloader.efi einen eigenen benutzerdefinierten PE/COFF-Loader, der ein Second-Stage-Binary (shdmgr.ef_) lädt, ohne die LoadImage()-Funktion der Firmware zu verwenden und ohne jegliche Signaturüberprüfung durchzuführen. Ein Angreifer muss lediglich shdmgr.ef_ durch eine beliebige kompatible UEFI-Anwendung ersetzen, um beliebige Codeausführung bei aktiviertem Secure Boot zu erreichen.

Dies ist die gefährlichste der drei Schwachstellen, die in der Forschung "One Bootloader to Load Them All" offengelegt wurden. Wie Eclypsium anmerkte: Die Umgehung ist eingebaut, vollständig lautlos und hinterlässt keinen sichtbaren Hinweis auf dem Bildschirm - was sie selbst auf Systemen mit Monitor unsichtbar und auf Headless-Systemen wie Servern oder Industrieanlagen unentdeckbar macht.




Hintergrund


Bring Your Own Vulnerable UEFI Application

BYOVUA ist das UEFI-Äquivalent zur BYOVD-Technik (Bring Your Own Vulnerable Driver), die auf Kernel-Ebene verwendet wird. Anstatt einen signierten Kernel-Treiber mit einer Schwachstelle mitzubringen, bringt der Angreifer eine signierte UEFI-Anwendung mit, die Funktionalität enthält, die Secure Boot untergraben kann.

Da shdloader.efi mit einem von Microsoft als vertrauenswürdig eingestuften Zertifikat signiert ist, wird es von Secure Boot ohne Weiteres akzeptiert, was es auf jedem System vertrauenswürdig macht, das dieses Zertifikat in seiner Secure-Boot-Datenbank (db) enthält - was praktisch auf jedem in den letzten zehn Jahren ausgelieferten UEFI-fähigen PC der Fall ist. Einmal ausgeführt, bietet sein integrierter benutzerdefinierter PE-Loader dem Angreifer die Möglichkeit, beliebigen unsignierten Code vor dem Laden des Betriebssystems zu laden und auszuführen, in einer Umgebung, in der moderne Sicherheitskontrollen (ASLR, DEP, Kernel-Schutzmechanismen) schlicht nicht existieren.


Der signierte Bootloader

shdloader.efi ist ein UEFI-Bootloader, der als Teil der Systemwiederherstellungs- und Recovery-Produkte von New Horizon Datasys (Reboot Restore Rx, RollBack Rx) vertrieben wird. Seine Rolle in der legitimen Boot-Kette besteht darin, eine Pre-OS-Management-Komponente (shdmgr.ef_) zu laden, die Snapshot- und Wiederherstellungsvorgänge vor dem Start des Betriebssystems abwickelt.

EigenschaftWert
Dateishdloader.efi = EFI/Boot/bootx64.efi
HerstellerNew Horizon Datasys Inc
ProduktReboot Restore Rx / RollBack Rx
CVECVE-2022-34302
SignierungMicrosoft Windows UEFI Driver Publisher → Microsoft Corporation UEFI CA 2011
EntdeckungEclypsium (Mickey Shkatov, Jesse Michael) - August 2022
PräsentationDEF CON 30 - "One Bootloader to Load Them All"
WiderrufHinzugefügt zur DBX über Microsoft KB5012170 (August 2022)

Die Schwachstelle

Die Schwachstelle ist ein Designfehler in der Architektur des Bootloaders. Anstatt die LoadImage()- und StartImage()-Boot-Services der Firmware zu verwenden - die die Secure-Boot-Signaturüberprüfung erzwingen - implementiert shdloader.efi einen eigenen benutzerdefinierten PE/COFF-Loader, der shdmgr.ef_ direkt aus rohen Disk-Bytes liest, reloziert und ausführt, wodurch die Sicherheitsprüfungen der Firmware vollständig umgangen werden.

Das Kernproblem: Ein signiertes Binary, das von Secure Boot als vertrauenswürdig eingestuft wird, enthält einen eigenen Image-Loader, der keine Signaturen überprüft. Die Firmware validiert shdloader.efi als signiert, aber sobald es ausgeführt wird, lädt es shdmgr.ef_ ohne jegliche Überprüfung. Das Ersetzen von shdmgr.ef_ durch eine beliebige UEFI-Anwendung führt dazu, dass diese Anwendung mit vollem Hardwarezugriff ausgeführt wird, während Secure Boot als aktiviert gemeldet wird.

Dies unterscheidet sich grundlegend von CVE-2022-34301 und CVE-2022-34303, bei denen der Angreifer mit einer UEFI-Shell interagieren und gSecurity2 manuell korrumpieren muss, um die Überprüfung zu deaktivieren. Hier erfolgt die Umgehung automatisch und lautlos - keine Benutzerinteraktion, keine sichtbare Ausgabe, keine Shell-Eingabeaufforderung.


Der benutzerdefinierte PE/COFF-Loader

Das signierte shdloader.efi enthält eine eigene Implementierung eines PE/COFF-Image-Loaders. Anstatt den LoadImage()-Boot-Service der Firmware aufzurufen, der die Security Architectural Protocols aufrufen und die Signatur des Images gegen die Secure-Boot-Datenbank überprüfen würde, führt der Bootloader Folgendes aus:

  1. Öffnet \EFI\Boot\shdmgr.ef_ unter Verwendung des EFI_SIMPLE_FILE_SYSTEM_PROTOCOL
  2. Liest den rohen Dateiinhalt in einen Speicherpuffer
  3. Parst die PE/COFF-Header (MZ-Signatur, PE-Signatur, Optional Header)
  4. Reserviert Speicher an einer beliebigen Adresse
  5. Kopiert Sektionen gemäß der Sektionstabelle
  6. Verarbeitet die .reloc-Sektion und wendet Basisrelokationen an
  7. Ermittelt die Adresse des Einstiegspunkts
  8. Springt zum Einstiegspunkt
Tool herunterladen