Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
0xCr0ssCrush — Recherche Windows BYOVD sur DCRCVDrv.sys et Alinubx.sys, rétro-ingénierie de leurs primitives noyau, surfaces IOCTL et opportunités de détection. | Kitploit
Outils/GitHubGitHub/deathshotxd/0xcr0sscrush
Outils DéfensifsAnalyse des VulnérabilitésExploitationRétro-ingénierieAnalyse de MalwareAnalyse de BinairesRenseignement sur les Menaces
GitHubdeathshotxd/0xcr0sscrush

0xCr0ssCrush

Recherche Windows BYOVD sur DCRCVDrv.sys et Alinubx.sys, rétro-ingénierie de leurs primitives noyau, surfaces IOCTL et opportunités de détection.

Voir le dépôt
424il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Site web
Partager

0xCr0ssCrush

Deux pilotes signés. Une primitive noyau dangereuse. 0xCr0ssCrush est un projet de recherche Windows BYOVD couvrant les pilotes DCRCVDrv.sys et Alinubx.sys abusés par le loader malware-as-a-service Cruciferra : leurs interfaces, leurs primitives noyau, leur provenance, et comment les détecter et se défendre contre leur abus.

0xCr0ssCrush logo


Qu'est-ce que 0xCr0ssCrush ?

Un harnais de recherche et un package d'analyse pour deux pilotes signés vulnérables :

DCRCVDrv.sys and Alinubx.sys interface comparison


Le dépôt reproduit la propre tactique de redondance des opérateurs : si un pilote est refusé par l'hôte, le harnais se rabat sur l'autre.


0xCr0ssCrush - Windows BYOVD research

Pourquoi c'est important

Les deux pilotes ont été documentés par le Threat Response Unit d'eSentire en août 2026 comme composants du loader malware-as-a-service Cruciferra, qui termine les processus AV/EDR avant la livraison de la charge utile. Ce ne sont pas des primitives hypothétiques - elles sont abusées en conditions réelles, elles sont signées, et aucun des deux fichiers n'était présent dans la blocklist de pilotes vulnérables appliquée par Microsoft au moment de cette recherche.

Démo


0xCr0ssCrush demonstration


Exécution en laboratoire contrôlé : sélection du pilote, validation du hash, résolution de la cible, et le chemin IOCTL de terminaison sur un hôte de laboratoire Windows 11. Voir docs/reproduction.md pour la procédure exacte.

Contribution à la recherche

0xCr0ssCrush ne revendique pas la découverte des pilotes vulnérables sous-jacents. Sa contribution est une implémentation de recherche comparative reproductible couvrant deux pilotes Windows signés récemment abusés, leurs interfaces exposées, leurs primitives noyau, leur provenance, leur comportement environnemental et les opportunités de détection défensive.

Aucune implémentation indexée publiquement correspondant aux deux interfaces de pilotes n'a été identifiée durant notre recherche.

Le soutien indépendant des conclusions :

  • Chaîne device, IOCTL et terminaison de DCRCVDrv.sys - rapport Cruciferra d'eSentire TRU (2026-08-19).
  • Catalogues de pilotes - LOLDrivers (entrées 2026-08-27).
  • Absence de la blocklist - snapshot daté du 2026-09-08, reproductible dans docs/blocklist-status.md.

Comparaison entre pilotes

Cross-driver comparison


Matrice complète et surface IOCTL dans docs/ioctl-reference.md.

DCRCVDrv.sys

Pilote signé de MOCOMSYS (DCRC) portant des chaînes de callout WFP et un moniteur de processus enfant. Le device exposé \\.\DCRCVDRV_U accepte un IOCTL de terminaison depuis le mode utilisateur. Analyse :

  • Device : \\.\DCRCVDRV_U
  • IOCTL : 0x2205C0
  • Entrée : PID de 4 octets
  • Chaîne : acquisition de handle (ZwOpenProcess / PsLookup) -> ObOpenObjectByPointer -> ZwTerminateProcess

Détails dans docs/dcrcv-analysis.md.

Alinubx.sys

Pilote signé de CnCrypt avec des chaînes de callout WFP/ALE. Le device exposé \\.\Alinubx accepte un IOCTL de terminaison prenant un PID et un statut de sortie.

  • Device : \\.\Alinubx
  • IOCTL : 0x222024
  • Entrée : { pid: DWORD, exit_status: DWORD }
  • Chaîne : PsLookupProcessByProcessId -> ObOpenObjectByPointer -> ZwTerminateProcess

Détails dans docs/alinubx-analysis.md.

Analyse des primitives noyau

Les deux pilotes exposent la même famille de primitives :

root@kitploit:~
primitive_family: PROCESS_CONTROL
primitive:        PROCESS_TERMINATION

La classification lisible par machine se trouve dans metadata/drivers.json afin que des pilotes supplémentaires puissent être ajoutés sans restructurer le dépôt.

Carte IOCTL

IOCTL map


L'analyse complète du dispatch (y compris la surface supplémentaire observée de DCRCVDrv.sys) se trouve dans docs/ioctl-reference.md.

Preuves de reverse engineering

Chaque affirmation de l'écrit porte une étiquette de preuve :

root@kitploit:~
[CONFIRMED]      directement établi à partir du code/désassemblage
[CORROBORATED]   observé ici et soutenu indépendamment
[INFERRED]       probable mais non entièrement prouvé
[UNRESOLVED]     preuves actuelles insuffisantes

Des extraits de désassemblage annotés (capture d'imports, dispatch IOCTL, helper de terminaison, chaînes) sont inclus sous analysis/ afin que l'analyse puisse être re-parcourue.

Reproduction / laboratoire contrôlé

Compiler, puis ne jamais charger un pilote sans validation du hash - le harnais lui-même l'impose :

root@kitploit:~
cargo build --release --target x86_64-pc-windows-gnu
crosscrush.exe -d -n "notepad.exe"        # dry run, no IOCTLs
crosscrush.exe -n "notepad.exe" -k dcrc   # single driver

Procédure pas à pas et hygiène de laboratoire dans docs/reproduction.md.

IOCTL accepté et processus arrêté sont deux observations distinctes ; le guide de reproduction rend cela explicite.

Détection

Sigma, YARA et conseils de télémétrie :

root@kitploit:~
detection/
|-- sigma/driver_load_win_cruciferra_byovd.yml
|-- yara/cruciferra_drivers.yar
+-- telemetry/README.md

Stratégie de détection dans docs/detection.md.

Compatibilité Windows

L'état observé est enregistré par build dans lab/test-matrix et marqué comme Verified / Not tested / Blocked / Unknown. Actuellement vérifié sur Windows 11 24H2 (build 26100) avec HVCI désactivé. Aucune revendication de compatibilité générale n'est faite.

Statut de la blocklist

Blocklist status


Spécifique au snapshot et reproductible : docs/blocklist-status.md.

Provenance des pilotes

Provenance spécifique au hash pour chaque échantillon du dépôt :

root@kitploit:~
metadata/
|-- drivers.json    # driver registry
+-- samples.json    # sample registry (acquisition, verification)

Validé par rapport à la documentation par scripts/validate_metadata.py. Détails dans docs/driver-provenance.md.

Structure du dépôt

root@kitploit:~
|-- README.md / WRITEUP.md / THREAT_MODEL.md / RESEARCH_NOTES.md
|-- CHANGELOG.md / SECURITY.md / LICENSE
|-- docs/          analysis, IOCTL reference, provenance, detection
|-- src/           research harness
|-- analysis/      annotated disassembly artifacts
|-- detection/     sigma / yara / telemetry
|-- lab/           test matrix and manifests
|-- metadata/      machine-readable driver and sample registry
|-- scripts/       metadata validation
+-- .github/       CI and release workflows

Limitations

  • Les cibles avec protection de processus (PPL) n'étaient pas terminables via ces interfaces durant les tests ; l'écrit documente la limite.
  • La propagation du statut de sortie d'Alinubx.sys est [INFERRED] (le harnais envoie la valeur de terminaison normale 0).
  • Le comportement de la DACL du device et certaines branches de source de handle de DCRCVDrv.sys restent [INFERRED]/[UNRESOLVED] ; voir les documents d'analyse.
  • Le statut de la blocklist est spécifique au snapshot.

Références

  • eSentire TRU - Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025 (2026-08-19)
  • LOLDrivers - 89643454-e38b-41cb-853d-abf649a104a5, 84a3007a-de5e-4622-bfc5-f05d927c3618 (2026-08-27)
  • Microsoft - aka.ms/VulnerableDriverBlockList (snapshot 2026-09-08)

Utilisation responsable

Ce projet existe pour la recherche et la défense. Ne chargez ces pilotes que sur des systèmes que vous possédez ou êtes autorisé à tester ; les charger ailleurs est illégal dans la plupart des juridictions. Voir SECURITY.md et THREAT_MODEL.md.

Télécharger l’outil