
WHQL-हस्ताक्षरित DsArk64.sys ड्राइवर का दुरुपयोग करते हुए ring-0 प्रक्रिया समाप्ति और एन्क्रिप्टेड IOCTLs तथा process hollowing के माध्यम से kernel read/write के लिए BYOVD proof-of-concept।
DsArk64.sys, 360 Total Security के साथ आता है। Microsoft द्वारा WHQL-हस्ताक्षरित। LOLDrivers: magicsword-io/LOLDrivers#308। CVE: अनुरोधित (MITRE)।
प्रोसेस किल (रिंग 0)
0x80863008, इनपुट: 4-बाइट रॉ PIDZwOpenProcess(ALL_ACCESS) + ZwTerminateProcess कॉल करता हैकर्नेल रीड
0x80863028, AES-128-CBC एन्क्रिप्टेड इनपुटmemcpy(out, kernel_addr, n), अधिकतम 512 बाइट्सMmIsAddressValid()कर्नेल राइट
0x80863028, समान एन्क्रिप्शनmemcpy, अधिकतम 32 बाइट्सएन्क्रिप्शन
.data सेक्शन में एम्बेडेड स्टैटिक की62b456ec407f0a9a05911cb6f238a7fee59329b6d408e7fa557637e62c9eaa43[MD5(payload) 16B][payload]ड्राइवर डिवाइस एक्सेस देने से पहले जाँचता है कि कॉलर प्रोसेस के पास Qihoo Authenticode हस्ताक्षर है। प्रोसेस होलोइंग के माध्यम से बायपास किया गया:
360.cn से कोई भी 360 इंस्टॉलर डाउनलोड करें (कोई अकाउंट नहीं, कोई CAPTCHA नहीं)CREATE_SUSPENDED)CreateRemoteThread के माध्यम से शेलकोड इंजेक्ट करें; शेलकोड CreateFileW("\\.\DsArk") कॉल करता हैIoGetCurrentProcess() इमेज नाम जाँचता है, Qihoo सर्ट देखता है, खोलने की अनुमति देता हैDuplicateHandle करके हमलावर प्रोसेस में वापस भेजेंTerminateProcess करेंइंस्टॉलर का WinMain कभी नहीं चलता।
pycryptodome या cryptography pip पैकेज (एन्क्रिप्टेड IOCTL परीक्षणों के लिए)8/8 पास:
HKLM\...\360FsFlt\daboot=1 बनाई गईsc create/start के माध्यम से लोड किया गया (WHQL-हस्ताक्षरित, कोई टेस्ट-साइनिंग नहीं)0x80863000 ने प्रतिक्रिया दी0x80863008 ने notepad.exe को समाप्त किया0x80863020 हैंडलर तक पहुँचा0x80863028 क्रिप्टो सत्यापित (AES की/IV सही, MD5 स्वीकृत)0xDEAD0000 अस्वीकृत| फ़ाइल | SHA256 |
|---|---|
| dsark64.sys | cd3d1a2e119cbbb41ec0e7d7fb17bac106735d62b33ed3cde10087af1da89403 |
| DsArk64_win10.sys | 86127dbc92e2896319d1c9117b85e6db01ff001f3a85614d5ef9088d181b044a |
X: @weezerOSINT / Telegram: @weezer