
# Bootkit UEFI Malware de type bootkit UEFI qui effectue une élévation de privilèges via la manipulation de jetons, contourne les EDR/AV grâce à des appels système indirects et au patch d'AMSI, et exploite CVE-2025-3052 pour désactiver le Secure Boot afin d'assurer un accrochage persistant du chargeur de démarrage.
|-------------------|
| TALKINGBEN : |
|---|
***Un malware de type BootKit qui effectue d'abord une élévation de privilèges sur la machine victime. ***En utilisant le patching de NtTraceEvent et d'AMSI (scanner de tampon mémoire), il lui permet de contourner Windows Defender et de charger un payload sans être détecté. ***Ensuite, nous utilisons des appels système indirects pour écrire le payload en mémoire et l'exécuter tout en échappant aux EDR et aux AV, puis nous obtenons l'élévation de privilèges (qui sera très probablement implémentée via la manipulation de jetons). ***Après avoir obtenu l'élévation de privilèges, nous chargeons l'application signée CVE-2025-3052 (fichier encore manquant) et utilisons sa vulnérabilité d'écriture mémoire pour définir gSecurity2 à 0, désactivant essentiellement le Secure Boot, ce qui nous permet de charger notre propre application UEFI (hooker.c + findsBOOTER.c, actuellement en cours de développement) qui trouve le bootloader et y installe un trampoline de hook, nous permettant d'exécuter notre propre shellcode arbitraire au démarrage avant que toutes les mesures de sécurité ne soient activées, et permettant également au malware de contourner tout redémarrage/restart du système (d'ailleurs, hooker.c et findsBOOTER.c sont grillés par codex en essayant de les compiler, il faut revenir en arrière et corriger le code) — cette partie est inspirée de Black Lotus. ***L'implémentation unique provient de CVE-2025-3052, qui n'a été ajoutée à la liste dbx qu'il y a environ 5 mois, ce qui signifie que pour environ 75 % des ordinateurs dans le monde — comme les ordinateurs scolaires, les ordinateurs publics et les ordinateurs de personnes âgées ou influençables qui ne mettent pas souvent à jour leur machine Windows — ce malware peut prendre définitivement le contrôle de leur OS et de leur carte mère. ***Dans un avenir proche, je prévois d'implémenter un serveur C2.