
वैध ड्राइवर सेवाओं को हाइजैक करके मनमाने (हस्ताक्षरित) ड्राइवरों को लोड करना, मूल सिंबोलिक लिंक्स और NT पथों का दुरुपयोग करते हुए
DriverJack एक ऐसा उपकरण है जो कम-ज्ञात NTFS तकनीकों का दुरुपयोग करके एक कमजोर ड्राइवर को लोड करने के लिए डिज़ाइन किया गया है। ये विधियाँ मौजूदा सेवा को हाईजैक करके सिस्टम पर ड्राइवर सेवा के पंजीकरण को बायपास करती हैं, और ड्राइवर लोड इवेंट में प्रस्तुत इमेज पथ को भी स्पूफ करती हैं। कमजोर ड्राइवर की उपस्थिति को और छिपाने के लिए, हमला एक एमुलेटेड फाइलसिस्टम रीड-ओनली बायपास का भी दुरुपयोग करता है ताकि इसे लोड करने से पहले माउंटेड ISO पर एक ड्राइवर फ़ाइल की सामग्री को स्वैप किया जा सके।
DriverJack एमुलेटेड फाइलसिस्टम पर माउंट की गई फ़ाइलों को RW पेजों पर रीमैप करने की संभावना का दुरुपयोग करता है ताकि उनकी सामग्री को ओवरराइट किया जा सके। यह RO बायपास IoCdfsLib में कार्यान्वित है।
ISO माउंट होने के बाद, हमला एक ऐसी सेवा ड्राइवर का चयन करके आगे बढ़ता है जिसे शुरू या रोका जा सकता है, या जिसे ट्रिगर किया जा सकता है, जिसके लिए प्रशासनिक विशेषाधिकारों की आवश्यकता होती है जब तक कि गलत कॉन्फ़िगर न किया गया हो।
ISO माउंटिंग और ड्राइवर चयन
ड्राइवर पथ को हाईजैक करना
यह तकनीक एक इंस्टॉलर की C:\Windows\System32\drivers निर्देशिका तक सीधे पहुँचने की क्षमता का शोषण करती है, जिससे एक दुर्भावनापूर्ण प्रतीकात्मक लिंक वहाँ रखा जा सकता है। प्रतीकात्मक लिंक को OS द्वारा प्राथमिकता के साथ संसाधित किया जाता है, जिससे सेवा पुनः प्रारंभ होने पर दुर्भावनापूर्ण ड्राइवर लोड हो जाता है।
मुख्य चरण:
NtLoadDriver फ़ंक्शन प्रतीकात्मक लिंक के NT पथ को सामान्यीकृत करता है।यह विधि सीक्रेट क्लब हैकर कलेक्टिव के jonasLyk के सहयोग से विकसित की गई है, और इसमें \Device\BootDevice NT प्रतीकात्मक लिंक को रीडायरेक्ट करना शामिल है, जो उस पथ का हिस्सा है जहाँ से ड्राइवर बाइनरी लोड की जाती है। यह सिस्टम के भीतर एक रूटकिट को छिपाने की अनुमति देता है।
चरण:
BootDevice सिमलिंक लक्ष्य का बैकअप लें।BootDevice सिमलिंक को माउंटेड ISO की ओर इंगित करने के लिए छेड़छाड़ करें।BootDevice सिमलिंक लक्ष्य को पुनर्स्थापित करें।यह विधि Windows Defender सेवा और ड्राइवर को अक्षम करने के लिए unDefender प्रोजेक्ट में उपयोग की जाने वाली तकनीकों से प्रेरित थी। लोड ड्राइवर इवेंट अभी भी लोड किए जा रहे ड्राइवर का वास्तविक पथ दिखाएगा, जो ISO माउंटपॉइंट की ओर इशारा करता है।
हालांकि व्यापक रूप से ज्ञात है, यह तकनीक सिस्टम अस्थिरता की संभावना के कारण शायद ही कभी उपयोग की जाती है। इसमें BootPartition को निर्दिष्ट ड्राइव अक्षर को अस्थायी रूप से बदलना शामिल है, जिससे ड्राइवर लोड प्रक्रिया को एक अलग ड्राइव तक पहुँचने के लिए धोखा दिया जाता है।
जब पहले बताए गए NT सिमलिंक एब्यूज़ के साथ संयोजित किया जाता है, तो यह तकनीक लोड किए जा रहे ड्राइवर के पथ को पूरी तरह से छिपा सकती है, SysMon और अन्य निगरानी उपकरणों द्वारा पहचान को बायपास कर सकती है।
DriverJack कमजोर ड्राइवर-लोडिंग के लिए एक और गैर-पारंपरिक तरीका प्रदर्शित करता है जो CDFS एमुलेटेड फाइलसिस्टम और कम-ज्ञात NTFS प्रतीकात्मक लिंक गुणों का लाभ उठाता है।
यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।