
Bootkit para Windows Sandbox para deshabilitar DSE/PatchGuard.
Bootkit probado en Windows Sandbox para parchear ntoskrnl.exe y deshabilitar DSE/PatchGuard. Hay una entrada de blog que profundiza más en la implementación.
Installer.exeNota: (partes de) la versión podría ser detectada como virus por Windows Defender. Esto es un falso positivo, por lo que es posible que necesites añadir una exclusión.
Si tienes problemas para que las cosas funcionen en Windows Sandbox, asegúrate de intentarlo con el modo de desarrollo habilitado (CmDiag DevelopmentMode -On). En Windows 11 ha habido informes de que los cambios no se aplican al sandbox sin él.
También puedes ejecutar SandbotBootkit.efi en hardware real o en una VM (aunque en ese caso bien podrías usar EfiGuard). Para ello, conecta un disco nuevo (virtual) (formateado como FAT32) y copia SandboxBootkit.efi a \EFI\Boot\bootx64.efi. Luego cambia el orden de arranque para iniciar desde tu nuevo disco primero. La funcionalidad relevante está implementada en la función LoadBootManager.
SandboxBootkit.sln para compilar el proyectoInstaller para saber cómo instalar el bootkitNota: Durante el desarrollo, lo más fácil es habilitar el modo de desarrollo. Sin él, no podrás escribir en el BaseLayer.