Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
DsArk64 — PoC de BYOVD que abusa del controlador DsArk64.sys firmado por WHQL para la terminación de procesos en ring-0 y lectura/escritura del kernel mediante IOCTLs cifrados y process hollowing. | Kitploit
Herramientas/GitHubGitHub/gmh5225/dsark64
Herramientas DefensivasEscalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónIngeniería InversaPruebas de PenetraciónRed TeamingDesarrollo de PayloadsExplotación de Binarios
GitHubgmh5225/dsark64

DsArk64

PoC de BYOVD que abusa del controlador DsArk64.sys firmado por WHQL para la terminación de procesos en ring-0 y lectura/escritura del kernel mediante IOCTLs cifrados y process hollowing.

122hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
Compartir

DsArk64

DsArk64.sys se distribuye con 360 Total Security. Firmado por WHQL de Microsoft. LOLDrivers: magicsword-io/LOLDrivers#308. CVE: Solicitado (MITRE).

Primitivas

Terminación de procesos (ring 0)

  • IOCTL 0x80863008, entrada: PID en bruto de 4 bytes
  • El driver llama a ZwOpenProcess(ALL_ACCESS) + ZwTerminateProcess desde el kernel
  • Sin cifrado en este IOCTL
  • Omite PPL, autoprotección de EDR, anti-tamper

Lectura de kernel

  • IOCTL 0x80863028, entrada cifrada con AES-128-CBC
  • memcpy(out, kernel_addr, n), máximo 512 bytes
  • Única validación: MmIsAddressValid()

Escritura de kernel

  • IOCTL 0x80863028, mismo cifrado
  • Mapa MDL + difusión DPC memcpy, máximo 32 bytes
  • Cifrado

    • AES-128-CBC, clave estática embebida en la sección .data
    • Clave: 62b456ec407f0a9a05911cb6f238a7fe
    • IV: e59329b6d408e7fa557637e62c9eaa43
    • Diseño del búfer tras el descifrado: [MD5(payload) 16B][payload]

    Acceso

    El driver verifica que el proceso llamador tenga una firma Authenticode de Qihoo antes de conceder acceso al dispositivo. Se omite mediante process hollowing:

    1. Descargar cualquier instalador de 360 desde 360.cn (sin cuenta, sin CAPTCHA)
    2. Ejecutarlo suspendido (CREATE_SUSPENDED)
    3. Inyectar shellcode mediante CreateRemoteThread; el shellcode llama a CreateFileW("\\.\DsArk")
    4. El driver verifica el nombre de imagen de IoGetCurrentProcess(), ve el certificado de Qihoo, permite la apertura
    5. DuplicateHandle del resultado de vuelta al proceso atacante
    6. TerminateProcess del donante

    El WinMain del instalador nunca se ejecuta.

    Requisitos

    • Administrador (para la carga del driver y la escritura en el registro)
    • Windows 10 / Windows 11 x64
    • Paquete pip pycryptodome o cryptography (para las pruebas de IOCTL cifrado)

    Resultados del PoC

    8/8 superados:

    1. Clave de registro HKLM\...\360FsFlt\daboot=1 creada
    2. Driver cargado mediante sc create/start (firmado por WHQL, sin test-signing)
    3. Dispositivo abierto mediante el bypass de process hollowing
    4. El IOCTL de versión 0x80863000 respondió
    5. El IOCTL de terminación de procesos 0x80863008 terminó notepad.exe
    6. El IOCTL de comprobación de dirección de kernel 0x80863020 alcanzó el handler
    7. El IOCTL cifrado 0x80863028 verificó la criptografía (clave/IV AES correctos, MD5 aceptado)
    8. El IOCTL desconocido 0xDEAD0000 fue rechazado

    Hashes

    ArchivoSHA256
    dsark64.syscd3d1a2e119cbbb41ec0e7d7fb17bac106735d62b33ed3cde10087af1da89403
    DsArk64_win10.sys86127dbc92e2896319d1c9117b85e6db01ff001f3a85614d5ef9088d181b044a

    Créditos

    X: @weezerOSINT / Telegram: @weezer

    Descargar herramienta