Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
0xCr0ssCrush — Windows BYOVD अनुसंधान DCRCVDrv.sys और Alinubx.sys पर, उनके kernel primitives, IOCTL surfaces, और detection opportunities की reverse engineering। | Kitploit
उपकरण/GitHubGitHub/deathshotxd/0xcr0sscrush
रक्षात्मक उपकरणभेद्यता विश्लेषणशोषणरिवर्स इंजीनियरिंगमालवेयर विश्लेषणबाइनरी विश्लेषणखतरा खुफिया
GitHubdeathshotxd/0xcr0sscrush

0xCr0ssCrush

Windows BYOVD अनुसंधान DCRCVDrv.sys और Alinubx.sys पर, उनके kernel primitives, IOCTL surfaces, और detection opportunities की reverse engineering।

रिपॉजिटरी देखें
4211 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

0xCr0ssCrush

दो हस्ताक्षरित ड्राइवर। एक खतरनाक कर्नेल प्रिमिटिव। 0xCr0ssCrush एक Windows BYOVD शोध परियोजना है जो DCRCVDrv.sys और Alinubx.sys ड्राइवरों को कवर करती है, जिनका दुरुपयोग Cruciferra malware-as-a-service लोडर द्वारा किया जाता है: उनके इंटरफेस, उनके कर्नेल प्रिमिटिव, उनकी उत्पत्ति, और उनके दुरुपयोग का पता कैसे लगाएं और बचाव कैसे करें।

0xCr0ssCrush logo


0xCr0ssCrush क्या है?

दो कमजोर हस्ताक्षरित ड्राइवरों के लिए एक शोध हार्नेस और विश्लेषण पैकेज:

DCRCVDrv.sys and Alinubx.sys interface comparison


रिपॉजिटरी ऑपरेटरों की अपनी रिडंडेंसी रणनीति को दोहराती है: यदि होस्ट द्वारा एक ड्राइवर को अस्वीकार कर दिया जाता है, तो हार्नेस दूसरे पर वापस चला जाता है।


0xCr0ssCrush - Windows BYOVD research

यह क्यों मायने रखता है

दोनों ड्राइवरों को eSentire की Threat Response Unit द्वारा अगस्त 2026 में Cruciferra malware-as-a-service लोडर के घटकों के रूप में प्रलेखित किया गया था, जो पेलोड डिलीवरी से पहले AV/EDR प्रक्रियाओं को समाप्त कर देता है। ये काल्पनिक प्रिमिटिव नहीं हैं - इनका दुरुपयोग वास्तविक दुनिया में किया जाता है, ये हस्ताक्षरित हैं, और इस शोध के समय Microsoft की प्रवर्तित vulnerable-driver blocklist में इनमें से कोई भी फ़ाइल मौजूद नहीं थी।

डेमो


0xCr0ssCrush demonstration


नियंत्रित-लैब रन: ड्राइवर चयन, हैश सत्यापन, लक्ष्य रिज़ॉल्यूशन, और Windows 11 लैब होस्ट पर टर्मिनेशन IOCTL पथ। सटीक प्रक्रिया के लिए docs/reproduction.md देखें।

शोध योगदान

0xCr0ssCrush अंतर्निहित कमजोर ड्राइवरों की खोज का दावा नहीं करता है। इसका योगदान दो हाल ही में दुरुपयोग किए गए हस्ताक्षरित Windows ड्राइवरों, उनके उजागर इंटरफेस, कर्नेल प्रिमिटिव, उत्पत्ति, पर्यावरणीय व्यवहार, और रक्षात्मक पहचान अवसरों को कवर करने वाला एक प्रतिलिपि-योग्य तुलनात्मक शोध कार्यान्वयन है।

हमारे शोध के दौरान दोनों ड्राइवर इंटरफेस से मेल खाता कोई सार्वजनिक रूप से अनुक्रमित कार्यान्वयन की पहचान नहीं की गई।

निष्कर्षों के लिए स्वतंत्र समर्थन:

  • DCRCVDrv.sys डिवाइस, IOCTL, और टर्मिनेशन श्रृंखला - eSentire TRU Cruciferra रिपोर्ट (2026-08-19)।
  • ड्राइवर कैटलॉग - LOLDrivers (प्रविष्टियाँ 2026-08-27)।
  • ब्लॉकलिस्ट अनुपस्थिति - 2026-09-08 दिनांकित स्नैपशॉट, docs/blocklist-status.md में प्रतिलिपि-योग्य।

क्रॉस-ड्राइवर तुलना

Cross-driver comparison


पूर्ण मैट्रिक्स और IOCTL सरफेस docs/ioctl-reference.md में।

DCRCVDrv.sys

MOCOMSYS (DCRC) से हस्ताक्षरित ड्राइवर जिसमें WFP कॉलआउट स्ट्रिंग्स और एक चाइल्ड-प्रोसेस मॉनिटर है। उजागर डिवाइस \\.\DCRCVDRV_U उपयोगकर्ता मोड से एक टर्मिनेशन IOCTL स्वीकार करता है। विश्लेषण:

  • डिवाइस: \\.\DCRCVDRV_U
  • IOCTL: 0x2205C0
  • इनपुट: 4-बाइट PID
  • श्रृंखला: हैंडल अधिग्रहण (ZwOpenProcess / PsLookup) -> ObOpenObjectByPointer -> ZwTerminateProcess

विवरण docs/dcrcv-analysis.md में।

Alinubx.sys

CnCrypt से हस्ताक्षरित ड्राइवर जिसमें WFP/ALE कॉलआउट स्ट्रिंग्स हैं। उजागर डिवाइस \\.\Alinubx एक PID और एक एग्ज़िट स्टेटस लेने वाला टर्मिनेशन IOCTL स्वीकार करता है।

  • डिवाइस: \\.\Alinubx
  • IOCTL: 0x222024
  • इनपुट: { pid: DWORD, exit_status: DWORD }
  • श्रृंखला: PsLookupProcessByProcessId -> ObOpenObjectByPointer -> ZwTerminateProcess

विवरण docs/alinubx-analysis.md में।

कर्नेल प्रिमिटिव विश्लेषण

दोनों ड्राइवर एक ही प्रिमिटिव परिवार को उजागर करते हैं:

root@kitploit:~
primitive_family: PROCESS_CONTROL
primitive:        PROCESS_TERMINATION

मशीन-पठनीय वर्गीकरण metadata/drivers.json में है ताकि रिपॉजिटरी को पुनर्गठित किए बिना अतिरिक्त ड्राइवर जोड़े जा सकें।

IOCTL मैप

IOCTL map


पूर्ण डिस्पैच विश्लेषण (अवलोकित अतिरिक्त DCRCVDrv.sys सरफेस सहित) docs/ioctl-reference.md में है।

रिवर्स-इंजीनियरिंग साक्ष्य

राइटअप में प्रत्येक दावे पर एक साक्ष्य लेबल होता है:

root@kitploit:~
[CONFIRMED]      directly established from code/disassembly
[CORROBORATED]   observed here and independently supported
[INFERRED]       likely but not fully proven
[UNRESOLVED]     current evidence insufficient

एनोटेटेड डिसअसेंबली अंश (इम्पोर्ट कैप्चर, IOCTL डिस्पैच, टर्मिनेशन हेल्पर, स्ट्रिंग्स) analysis/ के अंतर्गत शामिल हैं ताकि विश्लेषण को फिर से देखा जा सके।

प्रतिलिपि / नियंत्रित लैब

बिल्ड करें, फिर हैश सत्यापन के बिना कभी ड्राइवर लोड न करें - हार्नेस स्वयं इसे लागू करता है:

root@kitploit:~
cargo build --release --target x86_64-pc-windows-gnu
crosscrush.exe -d -n "notepad.exe"        # dry run, no IOCTLs
crosscrush.exe -n "notepad.exe" -k dcrc   # single driver

चरण-दर-चरण प्रक्रिया और लैब स्वच्छता docs/reproduction.md में।

IOCTL-स्वीकृत और प्रोसेस-रोका गया दो अलग अवलोकन हैं; प्रतिलिपि गाइड इसे स्पष्ट करती है।

पहचान

Sigma, YARA, और टेलीमेट्री मार्गदर्शन:

root@kitploit:~
detection/
|-- sigma/driver_load_win_cruciferra_byovd.yml
|-- yara/cruciferra_drivers.yar
+-- telemetry/README.md

पहचान रणनीति docs/detection.md में।

Windows संगतता

अवलोकित स्थिति प्रत्येक बिल्ड के लिए lab/test-matrix में दर्ज की गई है और Verified / Not tested / Blocked / Unknown के रूप में चिह्नित है। वर्तमान में Windows 11 24H2 (build 26100) पर HVCI अक्षम के साथ सत्यापित। कोई व्यापक संगतता दावे नहीं किए गए हैं।

ब्लॉकलिस्ट स्थिति

Blocklist status


स्नैपशॉट-विशिष्ट और प्रतिलिपि-योग्य: docs/blocklist-status.md।

ड्राइवर उत्पत्ति

रिपॉजिटरी में प्रत्येक नमूने के लिए हैश-विशिष्ट उत्पत्ति:

root@kitploit:~
metadata/
|-- drivers.json    # driver registry
+-- samples.json    # sample registry (acquisition, verification)

scripts/validate_metadata.py द्वारा दस्तावेज़ीकरण के विरुद्ध सत्यापित। विवरण docs/driver-provenance.md में।

रिपॉजिटरी संरचना

root@kitploit:~
|-- README.md / WRITEUP.md / THREAT_MODEL.md / RESEARCH_NOTES.md
|-- CHANGELOG.md / SECURITY.md / LICENSE
|-- docs/          analysis, IOCTL reference, provenance, detection
|-- src/           research harness
|-- analysis/      annotated disassembly artifacts
|-- detection/     sigma / yara / telemetry
|-- lab/           test matrix and manifests
|-- metadata/      machine-readable driver and sample registry
|-- scripts/       metadata validation
+-- .github/       CI and release workflows

सीमाएँ

  • परीक्षण के दौरान इन इंटरफेस के माध्यम से प्रोसेस-प्रोटेक्शन (PPL) लक्ष्यों को समाप्त नहीं किया जा सका; राइटअप इस सीमा को प्रलेखित करता है।
  • Alinubx.sys एग्ज़िट-स्टेटस प्रसार [INFERRED] है (हार्नेस सामान्य-टर्मिनेशन मान 0 भेजता है)।
  • डिवाइस DACL व्यवहार और कुछ DCRCVDrv.sys हैंडल-स्रोत शाखाएँ [INFERRED]/[UNRESOLVED] बनी हुई हैं; विश्लेषण दस्तावेज़ देखें।
  • ब्लॉकलिस्ट स्थिति स्नैपशॉट-विशिष्ट है।

संदर्भ

  • eSentire TRU - Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025 (2026-08-19)
  • LOLDrivers - 89643454-e38b-41cb-853d-abf649a104a5, 84a3007a-de5e-4622-bfc5-f05d927c3618 (2026-08-27)
  • Microsoft - aka.ms/VulnerableDriverBlockList (स्नैपशॉट 2026-09-08)

जिम्मेदार उपयोग

यह परियोजना शोध और रक्षा के लिए मौजूद है। इन ड्राइवरों को केवल उन सिस्टमों पर लोड करें जिनके आप स्वामी हैं या जिनका परीक्षण करने के लिए आप अधिकृत हैं; इन्हें अन्यत्र लोड करना अधिकांश क्षेत्राधिकारों में अवैध है। SECURITY.md और THREAT_MODEL.md देखें।

टूल डाउनलोड करें