Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DriverJack — Détourner des services de pilotes valides pour charger des pilotes (signés) arbitraires en abusant des liens symboliques natifs et des chemins NT | Kitploit
Outils/GitHubGitHub/klezvirus/driverjack
Escalade de PrivilègesMécanismes de PersistanceExploitationÉvasion IDS/IPSMouvement LatéralPost-ExploitationTests d'IntrusionRed Teaming
GitHubklezvirus/driverjack

DriverJack

Détourner des services de pilotes valides pour charger des pilotes (signés) arbitraires en abusant des liens symboliques natifs et des chemins NT

Voir le dépôt
36756il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

DriverJack

Introduction

DriverJack est un outil conçu pour charger un pilote vulnérable en abusant de techniques NTFS méconnues. Ces méthodes contournent l'enregistrement d'un service de pilote sur le système en détournant un service existant, et usurpent également le chemin d'image présenté dans l'événement de chargement du pilote. Pour masquer davantage la présence d'un pilote vulnérable, l'attaque abuse également d'un contournement de lecture seule du système de fichiers émulé pour échanger le contenu d'un fichier pilote sur une ISO montée avant de le charger.

Contournement de la lecture seule du système de fichiers émulé

DriverJack abuse de la possibilité de remapper des fichiers montés sur des systèmes de fichiers émulés vers des pages RW pour écraser leur contenu. Ce contournement RO est implémenté dans IoCdfsLib.

Aperçu de l'attaque

Une fois l'ISO montée, l'attaque procède en sélectionnant un service pilote qui peut être démarré ou arrêté, ou un qui peut être déclenché, nécessitant des privilèges administrateur sauf en cas de mauvaise configuration.

Phases clés de l'attaque

  1. Montage ISO et sélection du pilote

    • L'attaque commence par le montage de l'ISO en tant que système de fichiers.
    • L'attaquant sélectionne un service pilote pouvant être manipulé, en se concentrant sur ceux qui peuvent être démarrés ou redémarrés sans détection immédiate.
  2. Détournement du chemin du pilote

    • Le cœur de l'attaque consiste à détourner le chemin du pilote. Les méthodes utilisées incluent :
      • Abus de point de réanalyse direct
      • Abus de lien symbolique global DosDevice
      • Échange de point de montage de lecteur

Techniques d'attaque

1. Abus de point de réanalyse direct

Cette technique exploite la capacité d'un installateur à accéder directement au répertoire C:\Windows\System32\drivers, permettant d'y placer un lien symbolique malveillant. Le lien symbolique est traité par l'OS avec priorité, ce qui conduit au chargement du pilote malveillant lorsque le service est redémarré.

Étapes clés :

  • La fonction NtLoadDriver normalise le chemin NT du lien symbolique.
  • Lorsque le service est redémarré, le pilote malveillant est chargé. Cependant, l'événement de chargement du pilote affichera le chemin réel de l'image du pilote en cours de chargement, pointant vers le point de montage ISO.

2. Abus de lien symbolique NT

Développée en collaboration avec jonasLyk du collectif de hackers Secret Club, cette méthode consiste à rediriger le lien symbolique NT \Device\BootDevice, faisant partie du chemin à partir duquel un binaire de pilote est chargé. Cela permet de cacher un rootkit dans le système.

Étapes :

  • Obtenir les privilèges SYSTEM.
  • Sauvegarder la cible du lien symbolique BootDevice.
  • Altérer le lien symbolique BootDevice pour pointer vers l'ISO montée.
  • Démarrer/Redémarrer le service.
  • Restaurer la cible du lien symbolique BootDevice.

Cette méthode a été inspirée par les techniques utilisées dans le projet unDefender pour désactiver le service et le pilote Windows Defender. L'événement de chargement du pilote affichera toujours le chemin réel du pilote en cours de chargement, pointant vers le point de montage ISO.

3. Échange de point de montage

Bien que largement connue, cette technique est rarement utilisée en raison du risque d'instabilité du système. Elle consiste à modifier temporairement la lettre de lecteur attribuée à BootPartition, trompant le processus de chargement du pilote pour accéder à un autre lecteur. Combinée avec l'abus de lien symbolique NT expliqué précédemment, cette technique peut complètement masquer le chemin du pilote en cours de chargement, contournant la détection par SysMon et autres outils de surveillance.

Conclusion

DriverJack démontre une autre manière non conventionnelle de charger des pilotes vulnérables qui exploite les systèmes de fichiers émulés CDFS et les propriétés méconnues des liens symboliques NTFS.

Remerciements

  • Jonas Lyk pour toute l'aide et les séances de brainstorming.

Références supplémentaires

  • unDefender par APT Tortellini

Licence

Ce projet est sous licence MIT - voir le fichier LICENSE pour plus de détails.

Télécharger l’outil