
Bootkit pour Windows Sandbox afin de désactiver DSE/PatchGuard.
Bootkit testé sur Windows Sandbox pour patcher ntoskrnl.exe et désactiver DSE/PatchGuard. Un article de blog détaille davantage l'implémentation.
Installer.exeRemarque : (certaines parties de) la version publiée peuvent être détectées comme un virus par Windows Defender. Il s'agit d'un faux positif, vous devrez donc peut-être ajouter une exclusion.
Si vous rencontrez des problèmes pour faire fonctionner les choses sur Windows Sandbox, assurez-vous d'essayer avec le mode développement activé (CmDiag DevelopmentMode -On). Sur Windows 11, des rapports indiquent que les modifications ne sont pas appliquées au sandbox sans cela.
Vous pouvez également exécuter SandbotBootkit.efi sur du matériel réel ou une VM (bien que vous puissiez tout aussi bien utiliser EfiGuard dans ce cas). Pour ce faire, vous attachez un nouveau disque (virtuel) (formaté en FAT32) et copiez SandboxBootkit.efi vers \EFI\Boot\bootx64.efi. Modifiez ensuite l'ordre de démarrage pour démarrer d'abord depuis votre nouveau disque. La fonctionnalité concernée est implémentée dans la fonction LoadBootManager.
SandboxBootkit.sln pour compiler le projetInstaller pour savoir comment installer le bootkitRemarque : Pendant le développement, il est plus simple d'activer le mode développement. Sans cela, vous ne pourrez pas écrire dans le BaseLayer.