Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
0xCr0ssCrush — Investigación de BYOVD en Windows sobre DCRCVDrv.sys y Alinubx.sys, ingeniería inversa de sus primitivas de kernel, superficies IOCTL y oportunidades de detección. | Kitploit
Herramientas/GitHubGitHub/deathshotxd/0xcr0sscrush
Herramientas DefensivasAnálisis de VulnerabilidadesExplotaciónIngeniería InversaAnálisis de MalwareAnálisis de BinariosInteligencia de Amenazas
GitHubdeathshotxd/0xcr0sscrush

0xCr0ssCrush

Investigación de BYOVD en Windows sobre DCRCVDrv.sys y Alinubx.sys, ingeniería inversa de sus primitivas de kernel, superficies IOCTL y oportunidades de detección.

Ver Repositorio
424hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Sitio web
Compartir

0xCr0ssCrush

Dos controladores firmados. Una primitiva de kernel peligrosa. 0xCr0ssCrush es un proyecto de investigación BYOVD para Windows que abarca los controladores DCRCVDrv.sys y Alinubx.sys abusados por el cargador de malware-como-servicio Cruciferra: sus interfaces, sus primitivas de kernel, su procedencia y cómo detectar y defenderse de su abuso.

0xCr0ssCrush logo


¿Qué es 0xCr0ssCrush?

Un arnés de investigación y paquete de análisis para dos controladores firmados vulnerables:

DCRCVDrv.sys and Alinubx.sys interface comparison


El repositorio reproduce la propia táctica de redundancia de los operadores: si un controlador es rechazado por el host, el arnés recurre al otro.


0xCr0ssCrush - Windows BYOVD research

Por qué esto importa

Ambos controladores fueron documentados por el Threat Response Unit de eSentire en agosto de 2026 como componentes del cargador de malware-como-servicio Cruciferra, que termina procesos de AV/EDR antes de la entrega del payload. No son primitivas hipotéticas: se abusan en el mundo real, están firmadas y ninguno de los archivos estaba presente en la lista de bloqueo de controladores vulnerables aplicada por Microsoft en el momento de esta investigación.

Demostración


0xCr0ssCrush demonstration


Ejecución en laboratorio controlado: selección de controlador, validación de hash, resolución de objetivo y la ruta del IOCTL de terminación en un host de laboratorio con Windows 11. Consulte docs/reproduction.md para el procedimiento exacto.

Contribución a la investigación

0xCr0ssCrush no reclama el descubrimiento de los controladores vulnerables subyacentes. Su contribución es una implementación de investigación comparativa reproducible que abarca dos controladores firmados de Windows abusados recientemente, sus interfaces expuestas, primitivas de kernel, procedencia, comportamiento ambiental y oportunidades de detección defensiva.

No se identificó durante nuestra investigación ninguna implementación indexada públicamente que coincida con ambas interfaces de controlador.

El respaldo independiente de los hallazgos:

  • Dispositivo, IOCTL y cadena de terminación de DCRCVDrv.sys - informe Cruciferra de eSentire TRU (2026-08-19).
  • Catálogos de controladores - LOLDrivers (entradas 2026-08-27).
  • Ausencia en la lista de bloqueo - instantánea fechada el 2026-09-08, reproducible en docs/blocklist-status.md.

Comparación entre controladores

Cross-driver comparison


Matriz completa y superficie de IOCTL en docs/ioctl-reference.md.

DCRCVDrv.sys

Controlador firmado de MOCOMSYS (DCRC) que contiene cadenas de callout de WFP y un monitor de procesos hijos. El dispositivo expuesto \\.\DCRCVDRV_U acepta un IOCTL de terminación desde modo usuario. Análisis:

  • Dispositivo: \\.\DCRCVDRV_U
  • IOCTL: 0x2205C0
  • Entrada: PID de 4 bytes
  • Cadena: adquisición de handle (ZwOpenProcess / PsLookup) -> ObOpenObjectByPointer -> ZwTerminateProcess

Detalles en docs/dcrcv-analysis.md.

Alinubx.sys

Controlador firmado de CnCrypt con cadenas de callout de WFP/ALE. El dispositivo expuesto \\.\Alinubx acepta un IOCTL de terminación que toma un PID y un estado de salida.

  • Dispositivo: \\.\Alinubx
  • IOCTL: 0x222024
  • Entrada: { pid: DWORD, exit_status: DWORD }
  • Cadena: PsLookupProcessByProcessId -> ObOpenObjectByPointer -> ZwTerminateProcess

Detalles en docs/alinubx-analysis.md.

Análisis de primitivas de kernel

Ambos controladores exponen la misma familia de primitivas:

root@kitploit:~
primitive_family: PROCESS_CONTROL
primitive:        PROCESS_TERMINATION

La clasificación legible por máquina se encuentra en metadata/drivers.json para que se puedan añadir controladores adicionales sin reestructurar el repositorio.

Mapa de IOCTL

IOCTL map


El análisis completo del despacho (incluida la superficie adicional observada de DCRCVDrv.sys) está en docs/ioctl-reference.md.

Evidencia de ingeniería inversa

Cada afirmación en el informe lleva una etiqueta de evidencia:

root@kitploit:~
[CONFIRMED]      directly established from code/disassembly
[CORROBORATED]   observed here and independently supported
[INFERRED]       likely but not fully proven
[UNRESOLVED]     current evidence insufficient

Los extractos de desensamblado anotados (captura de importaciones, despacho de IOCTL, helper de terminación, cadenas) se incluyen en analysis/ para que el análisis pueda recorrerse de nuevo.

Reproducción / laboratorio controlado

Compile y luego nunca cargue un controlador sin validación de hash: el propio arnés impone esto:

root@kitploit:~
cargo build --release --target x86_64-pc-windows-gnu
crosscrush.exe -d -n "notepad.exe"        # dry run, no IOCTLs
crosscrush.exe -n "notepad.exe" -k dcrc   # single driver

El procedimiento paso a paso y la higiene del laboratorio están en docs/reproduction.md.

IOCTL aceptado y proceso detenido son dos observaciones distintas; la guía de reproducción lo deja explícito.

Detección

Guía de Sigma, YARA y telemetría:

root@kitploit:~
detection/
|-- sigma/driver_load_win_cruciferra_byovd.yml
|-- yara/cruciferra_drivers.yar
+-- telemetry/README.md

Estrategia de detección en docs/detection.md.

Compatibilidad con Windows

El estado observado se registra por compilación en lab/test-matrix y se marca como Verified / Not tested / Blocked / Unknown. Actualmente verificado en Windows 11 24H2 (compilación 26100) con HVCI deshabilitado. No se hacen afirmaciones de compatibilidad general.

Estado de la lista de bloqueo

Blocklist status


Específico de la instantánea y reproducible: docs/blocklist-status.md.

Procedencia de los controladores

Procedencia específica por hash para cada muestra en el repositorio:

root@kitploit:~
metadata/
|-- drivers.json    # driver registry
+-- samples.json    # sample registry (acquisition, verification)

Validado contra la documentación por scripts/validate_metadata.py. Detalles en docs/driver-provenance.md.

Estructura del repositorio

root@kitploit:~
|-- README.md / WRITEUP.md / THREAT_MODEL.md / RESEARCH_NOTES.md
|-- CHANGELOG.md / SECURITY.md / LICENSE
|-- docs/          analysis, IOCTL reference, provenance, detection
|-- src/           research harness
|-- analysis/      annotated disassembly artifacts
|-- detection/     sigma / yara / telemetry
|-- lab/           test matrix and manifests
|-- metadata/      machine-readable driver and sample registry
|-- scripts/       metadata validation
+-- .github/       CI and release workflows

Limitaciones

  • Los objetivos con protección de procesos (PPL) no pudieron terminarse a través de estas interfaces durante las pruebas; el informe documenta el límite.
  • La propagación del estado de salida de Alinubx.sys es [INFERRED] (el arnés envía el valor de terminación normal 0).
  • El comportamiento de la DACL del dispositivo y algunas ramas de origen de handle de DCRCVDrv.sys permanecen [INFERRED]/[UNRESOLVED]; consulte los documentos de análisis.
  • El estado de la lista de bloqueo es específico de la instantánea.

Referencias

  • eSentire TRU - Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025 (2026-08-19)
  • LOLDrivers - 89643454-e38b-41cb-853d-abf649a104a5, 84a3007a-de5e-4622-bfc5-f05d927c3618 (2026-08-27)
  • Microsoft - aka.ms/VulnerableDriverBlockList (snapshot 2026-09-08)

Uso responsable

Este proyecto existe para la investigación y la defensa. Cargue estos controladores solo en sistemas que posea o esté autorizado a probar; cargarlos en otros lugares es ilegal en la mayoría de las jurisdicciones. Consulte SECURITY.md y THREAT_MODEL.md.

Descargar herramienta