
UEFI-Bootkit-Malware, das eine Privilegienausweitung durch Token-Manipulation durchführt, EDR/AV mit indirekten Syscalls und AMSI-Patching umgeht und CVE-2025-3052 ausnutzt, um Secure Boot zu deaktivieren und so einen persistenten Bootloader-Hook zu ermöglichen.
|-------------------|
| TALKINGBEN : |
|---|
***Eine BootKit-Malware, die zunächst eine Privilege Escalation auf dem Opferrechner durchführt. ***Durch Patchen von NtTraceEvent und AMSI (Memory-Buffer-Scanner) kann sie Windows Defender umgehen und eine Payload laden, ohne erkannt zu werden. ***Dann verwenden wir indirekte Syscalls, um die Payload in den Speicher zu schreiben und auszuführen, während wir EDRs und AVs umgehen. Danach erlangen wir Privilege Escalation (höchstwahrscheinlich durch Token-Manipulation implementiert). ***Nach der Privilege Escalation laden wir die signierte CVE-2025-3052-Anwendung (Datei fehlt noch) und nutzen deren Schwachstelle zum Schreiben in den Speicher, um gSecurity2 auf 0 zu setzen – wodurch Secure Boot deaktiviert wird. So können wir unsere eigene UEFI-Anwendung laden (hooker.c + findsBOOTER.c, die noch in Arbeit sind), die den Bootloader findet und einen Hook-Trampolin darin setzt. Dadurch können wir unseren eigenen beliebigen Shellcode während des Bootvorgangs ausführen, bevor alle Sicherheitsmaßnahmen aktiviert sind. Außerdem kann die Malware so jeden Systemneustart/-reboot umgehen (übrigens sind hooker.c und findsBOOTER.c von Codex beim Kompilieren zerschossen worden – ich muss zurückgehen und den Code reparieren). Dieser Teil ist von Black Lotus inspiriert. ***Die einzigartige Implementierung stammt von CVE-2025-3052, das erst vor etwa 5 Monaten zur dbx-Liste hinzugefügt wurde. Das bedeutet, dass diese Malware für etwa 75 % der Computer weltweit – wie Schulcomputer, öffentliche Computer und Rechner von älteren oder leichtgläubigen Menschen, die ihre Windows-Maschinen nicht regelmäßig aktualisieren – dauerhaft das Betriebssystem und das Motherboard übernehmen kann. ***In ferner Zukunft plane ich die Implementierung eines C2-Servers.