Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DsArk64 — Preuve de concept BYOVD exploitant le pilote DsArk64.sys signé WHQL pour la terminaison de processus en ring-0 et la lecture/écriture du noyau via des IOCTL chiffrés et du process hollowing. | Kitploit
Outils/GitHubGitHub/gmh5225/dsark64
Outils DéfensifsEscalade de PrivilègesAnalyse des VulnérabilitésExploitationRétro-ingénierieTests d'IntrusionRed TeamingDéveloppement de Charges UtilesExploitation de Binaires
GitHubgmh5225/dsark64

DsArk64

Preuve de concept BYOVD exploitant le pilote DsArk64.sys signé WHQL pour la terminaison de processus en ring-0 et la lecture/écriture du noyau via des IOCTL chiffrés et du process hollowing.

122il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
Partager

DsArk64

DsArk64.sys est livré avec 360 Total Security. Signé WHQL par Microsoft. LOLDrivers : magicsword-io/LOLDrivers#308. CVE : Demandé (MITRE).

Primitives

Process kill (ring 0)

  • IOCTL 0x80863008, entrée : PID brut de 4 octets
  • Le pilote appelle ZwOpenProcess(ALL_ACCESS) + ZwTerminateProcess depuis le noyau
  • Aucun chiffrement sur cet IOCTL
  • Contourne PPL, l'auto-protection EDR, l'anti-tamper

Lecture noyau

  • IOCTL 0x80863028, entrée chiffrée AES-128-CBC
  • memcpy(out, kernel_addr, n), max 512 octets
  • Seule validation : MmIsAddressValid()

Écriture noyau

  • IOCTL 0x80863028, même chiffrement
  • MDL map + DPC broadcast memcpy, max 32 octets
  • Chiffrement

    • AES-128-CBC, clé statique intégrée dans la section .data
    • Clé : 62b456ec407f0a9a05911cb6f238a7fe
    • IV : e59329b6d408e7fa557637e62c9eaa43
    • Disposition du tampon après déchiffrement : [MD5(payload) 16B][payload]

    Accès

    Le pilote vérifie que le processus appelant possède une signature Authenticode Qihoo avant d'accorder l'accès au périphérique. Contourné via process hollowing :

    1. Télécharger n'importe quel installeur 360 depuis 360.cn (sans compte, sans CAPTCHA)
    2. Le lancer en suspension (CREATE_SUSPENDED)
    3. Injecter du shellcode via CreateRemoteThread ; le shellcode appelle CreateFileW("\\.\DsArk")
    4. Le pilote vérifie le nom d'image de IoGetCurrentProcess(), voit le certificat Qihoo, autorise l'ouverture
    5. DuplicateHandle du résultat vers le processus attaquant
    6. TerminateProcess du donneur

    Le WinMain de l'installeur ne s'exécute jamais.

    Prérequis

    • Admin (pour le chargement du pilote et l'écriture dans le registre)
    • Windows 10 / Windows 11 x64
    • Package pip pycryptodome ou cryptography (pour les tests IOCTL chiffrés)

    Résultats du PoC

    8/8 réussis :

    1. Clé de registre HKLM\...\360FsFlt\daboot=1 créée
    2. Pilote chargé via sc create/start (signé WHQL, sans test-signing)
    3. Périphérique ouvert via le contournement par process hollowing
    4. IOCTL de version 0x80863000 a répondu
    5. IOCTL de kill de processus 0x80863008 a terminé notepad.exe
    6. IOCTL de vérification d'adresse noyau 0x80863020 a atteint le handler
    7. IOCTL chiffré 0x80863028 crypto vérifiée (clé/IV AES corrects, MD5 accepté)
    8. IOCTL inconnu 0xDEAD0000 rejeté

    Hashes

    FichierSHA256
    dsark64.syscd3d1a2e119cbbb41ec0e7d7fb17bac106735d62b33ed3cde10087af1da89403
    DsArk64_win10.sys86127dbc92e2896319d1c9117b85e6db01ff001f3a85614d5ef9088d181b044a

    Crédit

    X : @weezerOSINT / Telegram : @weezer

    Télécharger l’outil