
Windows BYOVD अनुसंधान DCRCVDrv.sys और Alinubx.sys पर, उनके kernel primitives, IOCTL surfaces, और detection opportunities की reverse engineering।
दो हस्ताक्षरित ड्राइवर। एक खतरनाक कर्नेल प्रिमिटिव। 0xCr0ssCrush एक Windows BYOVD शोध परियोजना है जो DCRCVDrv.sys और Alinubx.sys ड्राइवरों को कवर करती है, जिनका दुरुपयोग Cruciferra malware-as-a-service लोडर द्वारा किया जाता है: उनके इंटरफेस, उनके कर्नेल प्रिमिटिव, उनकी उत्पत्ति, और उनके दुरुपयोग का पता कैसे लगाएं और बचाव कैसे करें।
दो कमजोर हस्ताक्षरित ड्राइवरों के लिए एक शोध हार्नेस और विश्लेषण पैकेज:
रिपॉजिटरी ऑपरेटरों की अपनी रिडंडेंसी रणनीति को दोहराती है: यदि होस्ट द्वारा एक ड्राइवर को अस्वीकार कर दिया जाता है, तो हार्नेस दूसरे पर वापस चला जाता है।
दोनों ड्राइवरों को eSentire की Threat Response Unit द्वारा अगस्त 2026 में Cruciferra malware-as-a-service लोडर के घटकों के रूप में प्रलेखित किया गया था, जो पेलोड डिलीवरी से पहले AV/EDR प्रक्रियाओं को समाप्त कर देता है। ये काल्पनिक प्रिमिटिव नहीं हैं - इनका दुरुपयोग वास्तविक दुनिया में किया जाता है, ये हस्ताक्षरित हैं, और इस शोध के समय Microsoft की प्रवर्तित vulnerable-driver blocklist में इनमें से कोई भी फ़ाइल मौजूद नहीं थी।
नियंत्रित-लैब रन: ड्राइवर चयन, हैश सत्यापन, लक्ष्य रिज़ॉल्यूशन, और Windows 11 लैब होस्ट पर टर्मिनेशन IOCTL पथ। सटीक प्रक्रिया के लिए docs/reproduction.md देखें।
0xCr0ssCrush अंतर्निहित कमजोर ड्राइवरों की खोज का दावा नहीं करता है। इसका योगदान दो हाल ही में दुरुपयोग किए गए हस्ताक्षरित Windows ड्राइवरों, उनके उजागर इंटरफेस, कर्नेल प्रिमिटिव, उत्पत्ति, पर्यावरणीय व्यवहार, और रक्षात्मक पहचान अवसरों को कवर करने वाला एक प्रतिलिपि-योग्य तुलनात्मक शोध कार्यान्वयन है।
हमारे शोध के दौरान दोनों ड्राइवर इंटरफेस से मेल खाता कोई सार्वजनिक रूप से अनुक्रमित कार्यान्वयन की पहचान नहीं की गई।
निष्कर्षों के लिए स्वतंत्र समर्थन:
पूर्ण मैट्रिक्स और IOCTL सरफेस docs/ioctl-reference.md में।
MOCOMSYS (DCRC) से हस्ताक्षरित ड्राइवर जिसमें WFP कॉलआउट स्ट्रिंग्स और एक
चाइल्ड-प्रोसेस मॉनिटर है। उजागर डिवाइस \\.\DCRCVDRV_U उपयोगकर्ता मोड से एक
टर्मिनेशन IOCTL स्वीकार करता है। विश्लेषण:
\\.\DCRCVDRV_U0x2205C0विवरण docs/dcrcv-analysis.md में।
CnCrypt से हस्ताक्षरित ड्राइवर जिसमें WFP/ALE कॉलआउट स्ट्रिंग्स हैं। उजागर
डिवाइस \\.\Alinubx एक PID और एक
एग्ज़िट स्टेटस लेने वाला टर्मिनेशन IOCTL स्वीकार करता है।
\\.\Alinubx0x222024{ pid: DWORD, exit_status: DWORD }विवरण docs/alinubx-analysis.md में।
दोनों ड्राइवर एक ही प्रिमिटिव परिवार को उजागर करते हैं:
primitive_family: PROCESS_CONTROL
primitive: PROCESS_TERMINATION
मशीन-पठनीय वर्गीकरण metadata/drivers.json में है ताकि रिपॉजिटरी को पुनर्गठित किए बिना अतिरिक्त ड्राइवर जोड़े जा सकें।
पूर्ण डिस्पैच विश्लेषण (अवलोकित अतिरिक्त DCRCVDrv.sys सरफेस सहित) docs/ioctl-reference.md में है।
राइटअप में प्रत्येक दावे पर एक साक्ष्य लेबल होता है:
[CONFIRMED] directly established from code/disassembly
[CORROBORATED] observed here and independently supported
[INFERRED] likely but not fully proven
[UNRESOLVED] current evidence insufficient
एनोटेटेड डिसअसेंबली अंश (इम्पोर्ट कैप्चर, IOCTL डिस्पैच, टर्मिनेशन हेल्पर, स्ट्रिंग्स) analysis/ के अंतर्गत शामिल हैं ताकि विश्लेषण को फिर से देखा जा सके।
बिल्ड करें, फिर हैश सत्यापन के बिना कभी ड्राइवर लोड न करें - हार्नेस स्वयं इसे लागू करता है:
cargo build --release --target x86_64-pc-windows-gnu
crosscrush.exe -d -n "notepad.exe" # dry run, no IOCTLs
crosscrush.exe -n "notepad.exe" -k dcrc # single driver
चरण-दर-चरण प्रक्रिया और लैब स्वच्छता docs/reproduction.md में।
IOCTL-स्वीकृत और प्रोसेस-रोका गया दो अलग अवलोकन हैं; प्रतिलिपि गाइड इसे स्पष्ट करती है।
Sigma, YARA, और टेलीमेट्री मार्गदर्शन:
detection/
|-- sigma/driver_load_win_cruciferra_byovd.yml
|-- yara/cruciferra_drivers.yar
+-- telemetry/README.md
पहचान रणनीति docs/detection.md में।
अवलोकित स्थिति प्रत्येक बिल्ड के लिए lab/test-matrix में दर्ज की गई है और Verified / Not tested / Blocked / Unknown के रूप में चिह्नित है। वर्तमान में Windows 11 24H2 (build 26100) पर HVCI अक्षम के साथ सत्यापित। कोई व्यापक संगतता दावे नहीं किए गए हैं।
स्नैपशॉट-विशिष्ट और प्रतिलिपि-योग्य: docs/blocklist-status.md।
रिपॉजिटरी में प्रत्येक नमूने के लिए हैश-विशिष्ट उत्पत्ति:
metadata/
|-- drivers.json # driver registry
+-- samples.json # sample registry (acquisition, verification)
scripts/validate_metadata.py द्वारा दस्तावेज़ीकरण के विरुद्ध सत्यापित। विवरण docs/driver-provenance.md में।
|-- README.md / WRITEUP.md / THREAT_MODEL.md / RESEARCH_NOTES.md
|-- CHANGELOG.md / SECURITY.md / LICENSE
|-- docs/ analysis, IOCTL reference, provenance, detection
|-- src/ research harness
|-- analysis/ annotated disassembly artifacts
|-- detection/ sigma / yara / telemetry
|-- lab/ test matrix and manifests
|-- metadata/ machine-readable driver and sample registry
|-- scripts/ metadata validation
+-- .github/ CI and release workflows
यह परियोजना शोध और रक्षा के लिए मौजूद है। इन ड्राइवरों को केवल उन सिस्टमों पर लोड करें जिनके आप स्वामी हैं या जिनका परीक्षण करने के लिए आप अधिकृत हैं; इन्हें अन्यत्र लोड करना अधिकांश क्षेत्राधिकारों में अवैध है। SECURITY.md और THREAT_MODEL.md देखें।