Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/klezvirus/driverjack
Escalada de PrivilegiosMecanismos de PersistenciaExplotaciónEvasión de IDS/IPSMovimiento LateralPost-ExplotaciónPruebas de PenetraciónRed Teaming
GitHubklezvirus/driverjack

DriverJack

Secuestrando servicios de controladores válidos para cargar controladores arbitrarios (firmados) abusando de enlaces simbólicos nativos y rutas NT.

Ver Repositorio
36756hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

DriverJack

Introducción

DriverJack es una herramienta diseñada para cargar un driver vulnerable aprovechando técnicas poco conocidas de NTFS. Estos métodos evitan el registro de un Servicio de Driver en el sistema secuestrando un servicio existente, y también falsifican la ruta de imagen presentada en el evento de Carga del Driver. Para enmascarar aún más la presencia de un driver vulnerable, el ataque también abusa de un bypass de Solo-Lectura del Sistema de Archivos Emulado para intercambiar el contenido de un archivo de driver en un ISO montado antes de cargarlo.

Bypass de Solo-Lectura del Sistema de Archivos Emulado

DriverJack abusa de la posibilidad de reasignar archivos montados en sistemas de archivos emulados a páginas RW para sobrescribir su contenido. Este bypass de RO está implementado en IoCdfsLib.

Descripción general del ataque

Una vez montado el ISO, el ataque procede seleccionando un driver de servicio que pueda iniciarse o detenerse, o uno que pueda activarse, lo que requiere privilegios administrativos a menos que esté mal configurado.

Fases clave del ataque

  1. Montaje del ISO y selección del driver

    • El ataque comienza montando el ISO como sistema de archivos.
    • El atacante selecciona un driver de servicio que pueda manipularse, centrándose en aquellos que puedan iniciarse o reiniciarse sin detección inmediata.
  2. Secuestro de la ruta del driver

    • El núcleo del ataque consiste en secuestrar la ruta del driver. Los métodos utilizados incluyen:
      • Abuso directo del punto de reanálisis
      • Abuso del enlace simbólico global DosDevice
      • Intercambio del punto de montaje de la unidad

Técnicas de ataque

1. Abuso directo del punto de reanálisis

Esta técnica explota la capacidad de un instalador para acceder directamente al directorio C:\Windows\System32\drivers, lo que permite colocar allí un enlace simbólico malicioso. El sistema operativo procesa el enlace simbólico con precedencia, lo que provoca que el driver malicioso se cargue cuando se reinicia el servicio.

Pasos clave:

  • La función NtLoadDriver normaliza la ruta NT del enlace simbólico.
  • Cuando se reinicia el servicio, se carga el driver malicioso. Sin embargo, el evento de Carga del Driver mostrará la ruta real de la imagen del driver que se está cargando, apuntando al punto de montaje del ISO.

2. Abuso del enlace simbólico NT

Desarrollado en colaboración con jonasLyk del colectivo hacker Secret Club, este método consiste en redirigir el enlace simbólico NT \Device\BootDevice, parte de la ruta desde la que se carga un binario de driver. Esto permite ocultar un rootkit dentro del sistema.

Pasos:

  • Obtener privilegios de SYSTEM.
  • Respaldar el destino del enlace simbólico BootDevice.
  • Manipular el enlace simbólico BootDevice para que apunte al ISO montado.
  • Iniciar/Reiniciar el servicio.
  • Restaurar el destino del enlace simbólico BootDevice.

Este método se inspiró en las técnicas utilizadas en el proyecto unDefender para deshabilitar el servicio y el driver de Windows Defender. El evento de Carga del Driver seguirá mostrando la ruta real del driver que se está cargando, apuntando al punto de montaje del ISO.

3. Intercambio del punto de montaje

Aunque es ampliamente conocida, esta técnica rara vez se utiliza debido al potencial de inestabilidad del sistema. Consiste en cambiar temporalmente la letra de unidad asignada a BootPartition, engañando al proceso de carga del driver para que acceda a una unidad diferente. Cuando se combina con el abuso del enlace simbólico NT, explicado anteriormente, esta técnica puede enmascarar por completo la ruta del driver que se está cargando, evadiendo la detección por SysMon y otras herramientas de monitoreo.

Conclusión

DriverJack demuestra otra forma no convencional de cargar drivers vulnerables que aprovecha los sistemas de archivos emulados CDFS y las propiedades menos conocidas de los enlaces simbólicos NTFS.

Agradecimientos

  • Jonas Lyk por toda la ayuda y las sesiones de lluvia de ideas.

Referencias adicionales

  • unDefender por APT Tortellini

Licencia

Este proyecto está licenciado bajo la Licencia MIT; consulte el archivo LICENSE para más detalles.

Descargar herramienta