Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-7344 — तकनीकी अनुसंधान: एक असुरक्षित कस्टम PE लोडर के कारण उत्पन्न UEFI Secure Boot बाईपास, जिसमें मूल कारण विश्लेषण, शोषण कार्यप्रवाह और एक शैक्षणिक प्रूफ-ऑफ-कॉन्सेप्ट शामिल है। | Kitploit
उपकरण/GitHubGitHub/themalwareguardian/cve-2024-7344
भेद्यता विश्लेषणशोषणरिवर्स इंजीनियरिंगमालवेयर विश्लेषणबाइनरी विश्लेषणलर्निंग और शिक्षाफर्मवेयर विश्लेषण
GitHubthemalwareguardian/cve-2024-7344

CVE-2024-7344

तकनीकी अनुसंधान: एक असुरक्षित कस्टम PE लोडर के कारण उत्पन्न UEFI Secure Boot बाईपास, जिसमें मूल कारण विश्लेषण, शोषण कार्यप्रवाह और एक शैक्षणिक प्रूफ-ऑफ-कॉन्सेप्ट शामिल है।

रिपॉजिटरी देखें
425 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🐞 CVE-2024-7344: अनुचित PE इमेज लोडिंग

इस रिपॉजिटरी में CVE-2024-7344 से संबंधित शोध सामग्री शामिल है, जो UEFI सिस्टम को प्रभावित करने वाली एक Secure Boot बाईपास भेद्यता है। यह भेद्यता के तकनीकी विश्लेषण, हमले के प्रवाह दस्तावेज़ीकरण, और नियंत्रित वातावरण में भेद्य व्यवहार को पुन: उत्पन्न करने के लिए डिज़ाइन किए गए पुनर्निर्मित अनुप्रयोगों को केंद्रीकृत करता है। रिपॉजिटरी में दस्तावेज़ीकरण और शोध संसाधन भी शामिल हैं जो सुरक्षा शोधकर्ताओं को इस भेद्यता से जुड़ी तकनीकों को समझने, अध्ययन करने और प्रयोग करने में मदद करने के लिए हैं।




📑 विषय-सूची

  • मूल खोज और आधिकारिक संदर्भ
  • भेद्य बाइनरी (वास्तविक-विश्व / शैक्षिक)
  • भेद्यता अवलोकन (विश्लेषण और शोषण)
  • 📂
    • Secure Boot और Microsoft प्रमाणपत्र
    • खोज और टोही
    • मूल कारण विश्लेषण
    • शोषण प्रक्रिया
    • प्रभावित सॉफ़्टवेयर



🧠 मूल खोज और आधिकारिक संदर्भ

CVE-2024-7344 मूल रूप से ESET Research Team द्वारा खोजा गया और जिम्मेदारी से प्रकट किया गया था, जिसमें CERT/CC से समन्वित प्रकटीकरण सहायता प्राप्त हुई थी। आधिकारिक और सामुदायिक संदर्भ:

  • ESET Research Blog (जनवरी 16, 2025)
    • Under the cloak of UEFI Secure Boot: Introducing CVE-2024-7344
  • सामुदायिक संदर्भ संग्रह
    • Awesome Bring Your Own Vulnerable Application



🐜 भेद्य बाइनरी

इस रिपॉजिटरी में एक सरलीकृत शैक्षिक proof-of-concept शामिल है जो CVE-2024-7344 के समान भेद्यता वर्ग को पुन: उत्पन्न करता है। इसके अतिरिक्त, मूल वास्तविक-विश्व कार्यान्वयन के कुछ हिस्से का विश्लेषण और दस्तावेज़ीकरण एक समर्पित UEFI सुरक्षा शोध प्रयास के माध्यम से किया गया है।

इस भेद्यता के ऐतिहासिक उद्गम, मूल ALRM प्रारूप, कस्टम RxPE लोडर, और Microsoft के निरसन के बाद प्रभावित उत्पादों के विकास को समझने में रुचि रखने वाले शोधकर्ताओं को साथी रिपॉजिटरी "UEFI-Security-Research-Howyar-SysReturn-NetCopy" देखना चाहिए।


🧨 वास्तविक-विश्व भेद्य बाइनरी

CVE-2024-7344 से प्रभावित मूल x32 भेद्य UEFI अनुप्रयोग इस रिपॉजिटरी में शामिल है।

  • Microsoft-हस्ताक्षरित तृतीय-पक्ष UEFI अनुप्रयोग (reloader32.efi)।
  • वास्तविक-विश्व पुनर्प्राप्ति सॉफ़्टवेयर में उपयोग किया जाता है और मैलवेयर (जैसे, HybridPetya) द्वारा दुरुपयोग किया जाता है।
  • एक असुरक्षित कस्टम PE लोडर लागू करता है, जो अहस्ताक्षरित UEFI बाइनरी के निष्पादन की अनुमति देता है।

x64 बाइनरी VirusTotal पर होस्ट किए गए एक संग्रह के अंदर उपलब्ध होने के लिए जाना जाता है। इस नमूने तक पहुंच के लिए VirusTotal Enterprise खाते की आवश्यकता होती है, और लेखन के समय हमारे पास इसे डाउनलोड करने की पहुंच नहीं है। संदर्भ के लिए, नमूना निम्नलिखित URL पर पाया जा सकता है जिन शोधकर्ताओं के पास उचित पहुंच है:

  • VirusTotal

🎓 शैक्षिक भेद्य बाइनरी

  • एक सरलीकृत शैक्षिक UEFI अनुप्रयोग का पूर्ण रूप से संकलन योग्य स्रोत कोड।
  • वास्तविक-विश्व बाइनरी के समान भेद्यता आधार को पुन: उत्पन्न करता है।
  • शुरुआती लोगों की मदद के लिए डिज़ाइन किया गया:
    • मूल बाइनरी के विश्लेषण की ओर धीरे-धीरे प्रगति करना।
    • प्रारंभिक चरणों में भारी रिवर्स इंजीनियरिंग से बचना।
    • भेद्यता तंत्र को समझना।



🧪 भेद्यता अवलोकन (विश्लेषण और शोषण)

CVE-2024-7344 एक UEFI Secure Boot बाईपास भेद्यता है जो एक Microsoft-हस्ताक्षरित तृतीय-पक्ष UEFI अनुप्रयोग के कारण होती है जो बूट प्रक्रिया के दौरान अहस्ताक्षरित UEFI बाइनरी को अनुचित रूप से लोड और निष्पादित करता है। यह भेद्यता हमलावरों को ऑपरेटिंग सिस्टम लोड होने से पहले अविश्वसनीय कोड निष्पादित करने की अनुमति देती है, जिससे Secure Boot सक्षम होने पर भी UEFI Secure Boot विश्वास श्रृंखला प्रभावी रूप से टूट जाती है।

मेमोरी भ्रष्टाचार या NVRAM हेरफेर पर आधारित अन्य Secure Boot बाईपास भेद्यताओं के विपरीत, CVE-2024-7344 एक तर्क और डिज़ाइन दोष का परिणाम है। प्रभावित UEFI अनुप्रयोग मानक UEFI सेवाओं (LoadImage और StartImage) पर भरोसा करने के बजाय अपना स्वयं का कस्टम PE लोडर लागू करता है, जिससे Secure Boot द्वारा सामान्य रूप से लागू की जाने वाली सभी क्रिप्टोग्राफ़िक सत्यापन प्रक्रियाएं बाईपास हो जाती हैं।

क्योंकि भेद्य अनुप्रयोग Microsoft के तृतीय-पक्ष UEFI प्रमाणपत्र के साथ हस्ताक्षरित है और अधिकांश सिस्टम पर डिफ़ॉल्ट रूप से विश्वसनीय है, शोषण प्लेटफ़ॉर्म के अत्यधिक विशेषाधिकार प्राप्त और प्रारंभिक निष्पादन चरण में होता है।


🔐 Secure Boot और Microsoft प्रमाणपत्र

Secure Boot UEFI की एक मुख्य सुरक्षा विशेषता है जिसे फ़र्मवेयर से ऑपरेटिंग सिस्टम तक प्लेटफ़ॉर्म की विश्वास श्रृंखला लागू करने के लिए डिज़ाइन किया गया है। इसका प्राथमिक उद्देश्य बूट प्रक्रिया के दौरान अनधिकृत या दुर्भावनापूर्ण बूट घटकों, जैसे बूटकिट, को निष्पादित होने से रोकना है।

उच्च स्तर पर, Secure Boot UEFI निष्पादनयोग्य फ़ाइलों को चलाने की अनुमति देने से पहले क्रिप्टोग्राफ़िक रूप से सत्यापित करके काम करता है। यह सत्यापन दो फ़र्मवेयर-अनुरक्षित डेटाबेस का उपयोग करके किया जाता है:

  • db: विश्वसनीय Authenticode हैश और विश्वसनीय रूट प्रमाणपत्र शामिल हैं।
  • dbx: निरस्त या स्पष्ट रूप से अविश्वसनीय हैश और प्रमाणपत्र शामिल हैं।

एक UEFI अनुप्रयोग को निष्पादित करने की अनुमति दी जाती है यदि:

  • इसका Authenticode हैश db में किसी प्रविष्टि से मेल खाता है, या
टूल डाउनलोड करें
  • इसकी प्रमाणपत्र श्रृंखला db में मौजूद विश्वसनीय रूट प्रमाणपत्र तक सत्यापित होती है, और यह dbx में मौजूद नहीं है।
  • डिफ़ॉल्ट रूप से, अधिकांश सिस्टम निम्नलिखित प्रमाणपत्रों के साथ db में विश्वसनीय के रूप में आते हैं:

    • Microsoft Corporation UEFI CA 2011 - तृतीय-पक्ष UEFI घटकों पर हस्ताक्षर करने के लिए उपयोग किया जाता है, जिसमें Linux shim भी शामिल है।
    • Microsoft Windows Production PCA 2011 - Windows बूटलोडर पर हस्ताक्षर करने के लिए उपयोग किया जाता है।
    • एक या अधिक OEM-स्वामित्व वाले प्रमाणपत्र।

    CVE-2024-7344 से प्रभावित भेद्य अनुप्रयोग Microsoft Corporation UEFI CA 2011 प्रमाणपत्र के साथ हस्ताक्षरित है। क्योंकि यह प्रमाणपत्र विक्रेताओं और प्लेटफ़ॉर्मों में व्यापक रूप से विश्वसनीय है, ऐसे हस्ताक्षरित अनुप्रयोग के भीतर कोई भी भेद्यता का वैश्विक प्रभाव होता है और अधिकांश UEFI सिस्टम पर इसका शोषण किया जा सकता है।


    🔎 खोज और टोही

    यह भेद्यता ESET Research Team द्वारा कई रीयल-टाइम पुनर्प्राप्ति सॉफ़्टवेयर उत्पादों के साथ शिप किए गए UEFI घटकों के विश्लेषण के दौरान खोजी गई थी। प्रारंभिक टोही ने EFI System Partition (ESP) पर cloak.dat नामक डेटा फ़ाइल के साथ तैनात reloader.efi नामक एक Microsoft-हस्ताक्षरित UEFI अनुप्रयोग की उपस्थिति का खुलासा किया।

    अनुप्रयोग के निरीक्षण से पता चला कि यह सिस्टम स्टार्टअप के दौरान डिस्क से एक अतिरिक्त UEFI पेलोड लोड और निष्पादित करने के लिए डिज़ाइन किया गया था। जबकि ऐसा व्यवहार स्वाभाविक रूप से असुरक्षित नहीं है, आगे के रिवर्स इंजीनियरिंग से पता चला कि अनुप्रयोग मानक UEFI इमेज लोडिंग सेवाओं का उपयोग नहीं करता है और लोड किए गए पेलोड पर Secure Boot सत्यापन लागू नहीं करता है। आगे की जांच ने पुष्टि की कि विभिन्न विक्रेताओं के कई उत्पादों में एक ही भेद्य बूटलोडर का उपयोग किया गया था।


    🧬 मूल कारण विश्लेषण

    CVE-2024-7344 का मूल कारण एक हस्ताक्षरित UEFI अनुप्रयोग के अंदर लागू किए गए कस्टम PE लोडर के उपयोग में निहित है। विशेष रूप से:

    • अनुप्रयोग ESP पर पूर्वनिर्धारित पथों पर cloak.dat नामक फ़ाइल का पता लगाता है।
    • फ़ाइल में एक एन्क्रिप्टेड PE/COFF इमेज होती है।
    • अनुप्रयोग फ़ाइल को मेमोरी में डिक्रिप्ट करता है।
    • डिक्रिप्ट की गई इमेज को LoadImage को पास करने के बजाय, अनुप्रयोग:
      • मैन्युअल रूप से PE हेडर पार्स करता है।
      • सेक्शन को मेमोरी में मैप करता है।
      • इम्पोर्ट और रिलोकेशन हल करता है।
      • एंट्री पॉइंट पर निष्पादन स्थानांतरित करता है।

    LoadImage और StartImage को बाईपास करके, अनुप्रयोग पूरी तरह से Secure Boot सत्यापन से बच जाता है। परिणामस्वरूप, Secure Boot स्थिति की परवाह किए बिना कोई भी अहस्ताक्षरित UEFI बाइनरी निष्पादित की जा सकती है। यह Secure Boot धारणाओं का मौलिक उल्लंघन है और इसे कार्यान्वयन बग के बजाय डिज़ाइन-स्तरीय सुरक्षा दोष के रूप में वर्गीकृत किया गया है।


    💥 शोषण प्रक्रिया

    CVE-2024-7344 के शोषण के लिए मेमोरी भ्रष्टाचार, रेस कंडीशन, या जटिल शोषण प्राइमिटिव की आवश्यकता नहीं होती है। इसके बजाय, यह भेद्य अनुप्रयोग के इच्छित कार्यक्षमता के दुरुपयोग पर निर्भर करता है।

    एक विशिष्ट शोषण कार्यप्रवाह में शामिल है:

    • लक्ष्य सिस्टम पर उन्नत विशेषाधिकार प्राप्त करना:
      • Windows पर Administrator
      • Linux पर Root
    • ESP पर वैध बूटलोडर को भेद्य reloader.efi बाइनरी के साथ बदलना।
    • लोडर द्वारा अपेक्षित हार्डकोडेड पथों में से एक में अहस्ताक्षरित दुर्भावनापूर्ण UEFI पेलोड युक्त एक तैयार cloak.dat फ़ाइल रखना।
    • सिस्टम को रीबूट करना।

    बूट के दौरान:

    • भेद्य बूटलोडर निष्पादित होता है।
    • अहस्ताक्षरित पेलोड डिक्रिप्ट और मैन्युअल रूप से लोड किया जाता है।
    • Secure Boot सत्यापन कभी नहीं किया जाता है।
    • OS लोड होने से पहले DXE चरण के दौरान मनमाना UEFI कोड निष्पादित होता है।

    यह Secure Boot सक्षम सिस्टम पर BlackLotus या HybridPetya जैसे UEFI बूटकिट की विश्वसनीय तैनाती को सक्षम बनाता है।


    📦 प्रभावित सॉफ़्टवेयर

    भेद्य बूटलोडर कई वैध पुनर्प्राप्ति और बैकअप सॉफ़्टवेयर उत्पादों के हिस्से के रूप में वितरित किया गया था, जिनमें शामिल हैं:

    • Howyar SysReturn (10.2.023_20240919)
    • Greenware GreenGuard (10.2.023-20240927)
    • Radix SmartRecovery (11.2.023-20240927)
    • Sanfong EZ-back System (10.3.024-20241127)
    • WASAY eRecoveryRX (8.4.022-20241127)
    • CES NeoImpact (10.1.024-20241127)
    • SignalComputer HDD King (10.3.021-20241127)

    Microsoft ने जनवरी 14, 2025 को जारी Secure Boot dbx अपडेट के माध्यम से प्रभावित UEFI बाइनरी को निरस्त करके CVE-2024-7344 को कम किया, इसलिए जिन सिस्टमों ने नवीनतम UEFI निरसन लागू किए हैं, वे इस भेद्यता के शोषण से सुरक्षित हैं।




    🤝 शोध और सहयोग

    कुछ समान पर काम कर रहे हैं? UEFI, कर्नेल सुरक्षा, शोषण, या किसी अन्य दिलचस्प सुरक्षा विषय पर शोध कर रहे हैं? यदि आपको एक शोषण विकसित करने, एक तकनीक का पता लगाने, या सिर्फ विचारों का आदान-प्रदान करने में सहायता की आवश्यकता है, तो संपर्क करने में संकोच न करें। मैं शोध पर चर्चा करने, जहां मैं कर सकता हूं मदद करने, और दिलचस्प परियोजनाओं पर सहयोग करने के लिए हमेशा तैयार हूं। मुझसे LinkedIn पर संपर्क करने के लिए स्वतंत्र महसूस करें।