Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
DriverJack — वैध ड्राइवर सेवाओं को हाइजैक करके मनमाने (हस्ताक्षरित) ड्राइवरों को लोड करना, मूल सिंबोलिक लिंक्स और NT पथों का दुरुपयोग करते हुए | Kitploit
उपकरण/GitHubGitHub/klezvirus/driverjack
विशेषाधिकार वृद्धिस्थायित्व तंत्रशोषणआईडीएस/आईपीएस से बचनापार्श्व आंदोलनपोस्ट-शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubklezvirus/driverjack

DriverJack

वैध ड्राइवर सेवाओं को हाइजैक करके मनमाने (हस्ताक्षरित) ड्राइवरों को लोड करना, मूल सिंबोलिक लिंक्स और NT पथों का दुरुपयोग करते हुए

रिपॉजिटरी देखें
367562 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

DriverJack

परिचय

DriverJack एक ऐसा उपकरण है जो कम-ज्ञात NTFS तकनीकों का दुरुपयोग करके एक कमजोर ड्राइवर को लोड करने के लिए डिज़ाइन किया गया है। ये विधियाँ मौजूदा सेवा को हाईजैक करके सिस्टम पर ड्राइवर सेवा के पंजीकरण को बायपास करती हैं, और ड्राइवर लोड इवेंट में प्रस्तुत इमेज पथ को भी स्पूफ करती हैं। कमजोर ड्राइवर की उपस्थिति को और छिपाने के लिए, हमला एक एमुलेटेड फाइलसिस्टम रीड-ओनली बायपास का भी दुरुपयोग करता है ताकि इसे लोड करने से पहले माउंटेड ISO पर एक ड्राइवर फ़ाइल की सामग्री को स्वैप किया जा सके।

एमुलेटेड फाइलसिस्टम रीड-ओनली बायपास

DriverJack एमुलेटेड फाइलसिस्टम पर माउंट की गई फ़ाइलों को RW पेजों पर रीमैप करने की संभावना का दुरुपयोग करता है ताकि उनकी सामग्री को ओवरराइट किया जा सके। यह RO बायपास IoCdfsLib में कार्यान्वित है।

हमले का अवलोकन

ISO माउंट होने के बाद, हमला एक ऐसी सेवा ड्राइवर का चयन करके आगे बढ़ता है जिसे शुरू या रोका जा सकता है, या जिसे ट्रिगर किया जा सकता है, जिसके लिए प्रशासनिक विशेषाधिकारों की आवश्यकता होती है जब तक कि गलत कॉन्फ़िगर न किया गया हो।

मुख्य हमले के चरण

  1. ISO माउंटिंग और ड्राइवर चयन

    • हमला ISO को फाइलसिस्टम के रूप में माउंट करने से शुरू होता है।
    • हमलावर एक ऐसी सेवा ड्राइवर का चयन करता है जिसमें हेरफेर किया जा सकता है, विशेष रूप से उन पर ध्यान केंद्रित करता है जिन्हें तत्काल पहचान के बिना शुरू या पुनः प्रारंभ किया जा सकता है।
  2. ड्राइवर पथ को हाईजैक करना

    • हमले का मूल ड्राइवर पथ को हाईजैक करना है। उपयोग की जाने वाली विधियों में शामिल हैं:
      • डायरेक्ट रिपार्स पॉइंट एब्यूज़
      • DosDevice ग्लोबल सिमलिंक एब्यूज़
      • ड्राइव माउंटपॉइंट स्वैप

हमले की तकनीकें

1. डायरेक्ट रिपार्स पॉइंट एब्यूज़

यह तकनीक एक इंस्टॉलर की C:\Windows\System32\drivers निर्देशिका तक सीधे पहुँचने की क्षमता का शोषण करती है, जिससे एक दुर्भावनापूर्ण प्रतीकात्मक लिंक वहाँ रखा जा सकता है। प्रतीकात्मक लिंक को OS द्वारा प्राथमिकता के साथ संसाधित किया जाता है, जिससे सेवा पुनः प्रारंभ होने पर दुर्भावनापूर्ण ड्राइवर लोड हो जाता है।

मुख्य चरण:

  • NtLoadDriver फ़ंक्शन प्रतीकात्मक लिंक के NT पथ को सामान्यीकृत करता है।
  • जब सेवा पुनः प्रारंभ की जाती है, तो दुर्भावनापूर्ण ड्राइवर लोड हो जाता है। हालांकि, लोड ड्राइवर इवेंट लोड किए जा रहे ड्राइवर इमेज का वास्तविक पथ दिखाएगा, जो ISO माउंटपॉइंट की ओर इशारा करता है।

2. NT सिमलिंक एब्यूज़

यह विधि सीक्रेट क्लब हैकर कलेक्टिव के jonasLyk के सहयोग से विकसित की गई है, और इसमें \Device\BootDevice NT प्रतीकात्मक लिंक को रीडायरेक्ट करना शामिल है, जो उस पथ का हिस्सा है जहाँ से ड्राइवर बाइनरी लोड की जाती है। यह सिस्टम के भीतर एक रूटकिट को छिपाने की अनुमति देता है।

चरण:

  • SYSTEM विशेषाधिकार प्राप्त करें।
  • BootDevice सिमलिंक लक्ष्य का बैकअप लें।
  • BootDevice सिमलिंक को माउंटेड ISO की ओर इंगित करने के लिए छेड़छाड़ करें।
  • सेवा शुरू/पुनः प्रारंभ करें।
  • BootDevice सिमलिंक लक्ष्य को पुनर्स्थापित करें।

यह विधि Windows Defender सेवा और ड्राइवर को अक्षम करने के लिए unDefender प्रोजेक्ट में उपयोग की जाने वाली तकनीकों से प्रेरित थी। लोड ड्राइवर इवेंट अभी भी लोड किए जा रहे ड्राइवर का वास्तविक पथ दिखाएगा, जो ISO माउंटपॉइंट की ओर इशारा करता है।

3. माउंट पॉइंट स्वैपिंग

हालांकि व्यापक रूप से ज्ञात है, यह तकनीक सिस्टम अस्थिरता की संभावना के कारण शायद ही कभी उपयोग की जाती है। इसमें BootPartition को निर्दिष्ट ड्राइव अक्षर को अस्थायी रूप से बदलना शामिल है, जिससे ड्राइवर लोड प्रक्रिया को एक अलग ड्राइव तक पहुँचने के लिए धोखा दिया जाता है। जब पहले बताए गए NT सिमलिंक एब्यूज़ के साथ संयोजित किया जाता है, तो यह तकनीक लोड किए जा रहे ड्राइवर के पथ को पूरी तरह से छिपा सकती है, SysMon और अन्य निगरानी उपकरणों द्वारा पहचान को बायपास कर सकती है।

निष्कर्ष

DriverJack कमजोर ड्राइवर-लोडिंग के लिए एक और गैर-पारंपरिक तरीका प्रदर्शित करता है जो CDFS एमुलेटेड फाइलसिस्टम और कम-ज्ञात NTFS प्रतीकात्मक लिंक गुणों का लाभ उठाता है।

धन्यवाद

  • सभी सहायता और विचार-मंथन सत्रों के लिए Jonas Lyk का धन्यवाद।

अतिरिक्त संदर्भ

  • APT Tortellini द्वारा unDefender

लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।

टूल डाउनलोड करें