
Bootkit UEFI que realiza escalada de privilegios mediante la manipulación de tokens, evita EDR/AV con syscalls indirectas y parcheo de AMSI, y explota CVE-2025-3052 para deshabilitar Secure Boot y lograr el enganche persistente del bootloader.
|-------------------|
| TALKINGBEN : |
|---|
***Un malware BootKit que primero realiza una escalada de privilegios en la máquina víctima. ***Utilizando parcheo en NtTraceEvent y AMSI (escáner de búfer de memoria), lo que le permite evadir Windows Defender y cargar un payload sin ser detectado. ***Luego usamos syscalls indirectos para escribir el payload en memoria y ejecutarlo mientras evadimos EDR y AV, y después obtenemos escalada de privilegios (lo más probable es que se implemente mediante manipulación de tokens). ***Tras obtener la escalada de privilegios, cargamos la aplicación firmada CVE-2025-3052 (archivo aún faltante) y usamos su vulnerabilidad para escritura en memoria con el fin de establecer gSecurity2 a 0, desactivando esencialmente Secure Boot, lo que nos permite cargar nuestra propia aplicación UEFI (hooker.c + findsBOOTER.c, que están en desarrollo) que encuentra el bootloader y establece un trampolín de hook en él, lo que nos permitirá ejecutar nuestro propio shellcode arbitrario durante el arranque antes de que se activen todas las medidas de seguridad, y también permitirá que el malware evite cualquier reinicio/restablecimiento del sistema (por cierto, hooker.c y findsBOOTER.c están fritos por codex al intentar compilarlos, hay que volver y arreglar el código). Esta parte está inspirada en black lotus. ***La implementación única proviene de CVE-2025-3052, que se añadió a la lista dbx hace solo unos 5 meses, lo que significa que para aproximadamente el 75% de las computadoras del mundo, como computadoras escolares, computadoras públicas y computadoras de personas mayores o impresionables que no suelen actualizar su máquina Windows, este malware puede tomar el control permanente de su sistema operativo y placa base. ***En un futuro lejano, planeo implementar un servidor C2.