
Bootkit für Windows Sandbox zum Deaktivieren von DSE/PatchGuard.
Bootkit, getestet auf Windows Sandbox, um ntoskrnl.exe zu patchen und DSE/PatchGuard zu deaktivieren. Es gibt einen Blogbeitrag, der näher auf die Implementierung eingeht.
Installer.exe ausHinweis: (Teile) des Releases könnten von Windows Defender als Virus erkannt werden. Dies ist ein Fehlalarm, daher musst du möglicherweise eine Ausnahme hinzufügen.
Wenn du Probleme hast, die Dinge auf Windows Sandbox zum Laufen zu bringen, stelle sicher, dass du es mit aktiviertem Entwicklungsmodus versuchst (CmDiag DevelopmentMode -On). Auf Windows 11 gab es Berichte, dass die Änderungen ohne diesen nicht auf die Sandbox angewendet werden.
Du kannst SandbotBootkit.efi auch auf echter Hardware oder einer VM ausführen (obwohl du in diesem Fall genauso gut EfiGuard verwenden könntest). Dazu hängst du eine neue (virtuelle) Festplatte an (formatiert als FAT32) und kopierst SandboxBootkit.efi nach \EFI\Boot\bootx64.efi. Ändere dann die Boot-Reihenfolge, sodass zuerst von deiner neuen Festplatte gebootet wird. Die relevante Funktionalität ist in der Funktion LoadBootManager implementiert.
SandboxBootkit.sln, um das Projekt zu bauenInstaller-Projekt an, um zu erfahren, wie man das Bootkit installiertHinweis: Während der Entwicklung ist es am einfachsten, den Entwicklungsmodus zu aktivieren. Ohne ihn kannst du nicht in die BaseLayer schreiben.