Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
DsArk64 — WHQL-हस्ताक्षरित DsArk64.sys ड्राइवर का दुरुपयोग करते हुए ring-0 प्रक्रिया समाप्ति और एन्क्रिप्टेड IOCTLs तथा process hollowing के माध्यम से kernel read/write के लिए BYOVD proof-of-concept। | Kitploit
उपकरण/GitHubGitHub/gmh5225/dsark64
रक्षात्मक उपकरणविशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणरिवर्स इंजीनियरिंगपेनिट्रेशन टेस्टिंगरेड टीमिंगपेलोड डेवलपमेंटबाइनरी शोषण
GitHubgmh5225/dsark64

DsArk64

WHQL-हस्ताक्षरित DsArk64.sys ड्राइवर का दुरुपयोग करते हुए ring-0 प्रक्रिया समाप्ति और एन्क्रिप्टेड IOCTLs तथा process hollowing के माध्यम से kernel read/write के लिए BYOVD proof-of-concept।

1225 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
रिपॉजिटरी देखें
साझा करें

DsArk64

DsArk64.sys, 360 Total Security के साथ आता है। Microsoft द्वारा WHQL-हस्ताक्षरित। LOLDrivers: magicsword-io/LOLDrivers#308। CVE: अनुरोधित (MITRE)।

प्रिमिटिव्स

प्रोसेस किल (रिंग 0)

  • IOCTL 0x80863008, इनपुट: 4-बाइट रॉ PID
  • ड्राइवर कर्नेल से ZwOpenProcess(ALL_ACCESS) + ZwTerminateProcess कॉल करता है
  • इस IOCTL पर कोई एन्क्रिप्शन नहीं
  • PPL, EDR सेल्फ-प्रोटेक्शन, एंटी-टैम्पर को बायपास करता है

कर्नेल रीड

  • IOCTL 0x80863028, AES-128-CBC एन्क्रिप्टेड इनपुट
  • memcpy(out, kernel_addr, n), अधिकतम 512 बाइट्स
  • केवल वैलिडेशन: MmIsAddressValid()

कर्नेल राइट

  • IOCTL 0x80863028, समान एन्क्रिप्शन
  • MDL मैप + DPC ब्रॉडकास्ट memcpy, अधिकतम 32 बाइट्स

एन्क्रिप्शन

  • AES-128-CBC, .data सेक्शन में एम्बेडेड स्टैटिक की
  • की: 62b456ec407f0a9a05911cb6f238a7fe
  • IV: e59329b6d408e7fa557637e62c9eaa43
  • डिक्रिप्शन के बाद बफर लेआउट: [MD5(payload) 16B][payload]

एक्सेस

ड्राइवर डिवाइस एक्सेस देने से पहले जाँचता है कि कॉलर प्रोसेस के पास Qihoo Authenticode हस्ताक्षर है। प्रोसेस होलोइंग के माध्यम से बायपास किया गया:

  1. 360.cn से कोई भी 360 इंस्टॉलर डाउनलोड करें (कोई अकाउंट नहीं, कोई CAPTCHA नहीं)
  2. इसे सस्पेंडेड स्पॉन करें (CREATE_SUSPENDED)
  3. CreateRemoteThread के माध्यम से शेलकोड इंजेक्ट करें; शेलकोड CreateFileW("\\.\DsArk") कॉल करता है
  4. ड्राइवर IoGetCurrentProcess() इमेज नाम जाँचता है, Qihoo सर्ट देखता है, खोलने की अनुमति देता है
  5. परिणाम को DuplicateHandle करके हमलावर प्रोसेस में वापस भेजें
  6. डोनर को TerminateProcess करें

इंस्टॉलर का WinMain कभी नहीं चलता।

आवश्यकताएँ

  • एडमिन (ड्राइवर लोड और रजिस्ट्री राइट के लिए)
  • Windows 10 / Windows 11 x64
  • pycryptodome या cryptography pip पैकेज (एन्क्रिप्टेड IOCTL परीक्षणों के लिए)

PoC परिणाम

8/8 पास:

  1. रजिस्ट्री की HKLM\...\360FsFlt\daboot=1 बनाई गई
  2. ड्राइवर sc create/start के माध्यम से लोड किया गया (WHQL-हस्ताक्षरित, कोई टेस्ट-साइनिंग नहीं)
  3. प्रोसेस होलोइंग बायपास के माध्यम से डिवाइस खोला गया
  4. वर्शन IOCTL 0x80863000 ने प्रतिक्रिया दी
  5. प्रोसेस किल IOCTL 0x80863008 ने notepad.exe को समाप्त किया
  6. कर्नेल एड्रेस चेक IOCTL 0x80863020 हैंडलर तक पहुँचा
  7. एन्क्रिप्टेड IOCTL 0x80863028 क्रिप्टो सत्यापित (AES की/IV सही, MD5 स्वीकृत)
  8. अज्ञात IOCTL 0xDEAD0000 अस्वीकृत

हैश

फ़ाइलSHA256
dsark64.syscd3d1a2e119cbbb41ec0e7d7fb17bac106735d62b33ed3cde10087af1da89403
DsArk64_win10.sys86127dbc92e2896319d1c9117b85e6db01ff001f3a85614d5ef9088d181b044a

श्रेय

X: @weezerOSINT / Telegram: @weezer

टूल डाउनलोड करें