
Howyar SysReturn के IA-32 बूट पथ में अपूर्ण UEFI Secure Boot बायपास उपचार, CVE-2026-79298 का दस्तावेज़ीकरण करने वाला शोध रिपॉज़िटरी, जिसमें रिवर्स इंजीनियरिंग और PoC सामग्री शामिल है।
एक भेद्यता को पैच किया गया। एक बाइनरी को रद्द किया गया। लेकिन आर्किटेक्चर का केवल आधा हिस्सा ठीक किया गया। अठारह महीने बाद, IA-32 बूट पथ में अभी भी वही कस्टम PE लोडर, वही बायपास किया गया Secure Boot सत्यापन, और वही रद्द किया गया Authenticode हैश मौजूद था - जो जुलाई 2026 तक SysReturn NetCopy की हर प्रति में व्यावसायिक रूप से वितरित हो रहा था। यह CVE-2026-79298 है।
मैं एक आक्रामक सुरक्षा शोधकर्ता हूँ जो UEFI फर्मवेयर शोषण, बूटकिट/रूटकिट विकास, और भेद्यता अनुसंधान में विशेषज्ञता रखता हूँ। यह वह क्षेत्र है जिसके लिए मैंने अपना करियर समर्पित करने का चयन किया है, और यह मेरे द्वारा प्रकाशित हर चीज़ को आकार देता है।
मैंने UEFI Bootkits and Kernel-Mode Rootkits Development का सह-लेखन किया - जो आक्रामक फर्मवेयर-स्तरीय इम्प्लांट विकसित करने पर एक अग्रणी पुस्तक है। मैंने Abyss बनाया और जारी किया, जो एक पूर्ण Windows UEFI बूटकिट है, और Antarctic, जो Linux के लिए पहला सार्वजनिक रूप से उपलब्ध UEFI बूटकिट फ्रेमवर्क है। दोनों ओपन-सोर्स टूल हैं जो रेड टीम ऑपरेटरों और सुरक्षा शोधकर्ताओं के लिए वास्तविक दुनिया के फर्मवेयर खतरों को समझने, अनुकरण करने और उनसे बचाव करने के लिए डिज़ाइन किए गए हैं। इनके साथ, मैंने Benthic विकसित किया, जो एक Windows कर्नेल-मोड रूटकिट है, और Behemoth, जो स्वचालित UEFI बाइनरी विश्लेषण के लिए एक टूल है।
इस स्तर पर आक्रामक टूलिंग बनाने का अर्थ है न केवल यह समझना कि बूटकिट कैसे काम करते हैं, बल्कि यह भी कि वे कैसे इंस्टॉल होते हैं। यहीं UEFI भेद्यताएँ काम आती हैं। हर Secure Boot बायपास, हर अनुचित रूप से हस्ताक्षरित बूटलोडर, हर कस्टम PE लोडर जो सत्यापन को छोड़ देता है - ये वे दरवाज़े हैं जिनसे फर्मवेयर-स्तरीय मैलवेयर गुज़रता है। उन भेद्यताओं पर शोध करना और उनका शोषण करना इस काम का स्वाभाविक विस्तार है। आप वास्तविक आक्रमण सतह को समझे बिना यथार्थवादी आक्रामक टूलिंग नहीं बना सकते।
यही शोध पथ - UEFI मैलवेयर विकसित करना, फिर उसकी तैनाती को सक्षम करने वाली भेद्यताओं का अध्ययन करना - मुझे CVE-2024-7344 तक और अंततः यहाँ प्रलेखित निष्कर्षों तक ले गया।
जनवरी 2025 में, Martin Smolár और ESET Research Team ने CVE-2024-7344 (Under the cloak of UEFI Secure Boot) का प्रकटीकरण प्रकाशित किया, जो कई रिकवरी सॉफ़्टवेयर उत्पादों, जिनमें Howyar SysReturn भी शामिल है, को प्रभावित करने वाला एक Secure Boot बायपास था। यह भेद्यता एक Microsoft-हस्ताक्षरित UEFI एप्लिकेशन के कारण हुई थी जिसने अपना स्वयं का कस्टम PE लोडर (RxPE) लागू किया था, जो मानक LoadImage और StartImage सेवाओं को पूरी तरह से बायपास कर देता था। फर्मवेयर के अंतर्निहित Secure Boot सत्यापन पर निर्भर रहने के बजाय, एप्लिकेशन ने cloak.dat नामक फ़ाइल से एक अहस्ताक्षरित पेलोड को मैन्युअल रूप से पार्स और निष्पादित किया, जो सिंगल-बाइट कुंजी से XOR-एन्क्रिप्टेड था, कोई हस्ताक्षर जाँच नहीं, पूर्ण फर्मवेयर-स्तरीय विश्वास।
Microsoft ने जनवरी 2025 Patch Tuesday अपडेट में प्रभावित बाइनरीज़ को रद्द कर दिया। सलाहकारी प्रकाशित की गई। सुरक्षा समुदाय आगे बढ़ गया। लेकिन मैं नहीं।
मैंने वर्षों UEFI भेद्यताओं का अध्ययन करने में बिताए हैं - केवल CVE-2024-7344 ही नहीं, बल्कि Secure Boot बायपास, कस्टम PE लोडर, और हस्ताक्षरित UEFI घटकों में डिज़ाइन-स्तरीय खामियों के पूरे परिदृश्य का। और एक पैटर्न है जिसे मैंने बार-बार देखा है: गलत डिज़ाइन निर्णयों की वही श्रेणियाँ विक्रेताओं और वर्षों में फिर से सामने आती हैं। एक भेद्यता का प्रकटीकरण होता है, एक बाइनरी रद्द की जाती है, और महीनों या वर्षों बाद एक समान खामी प्रकट होती है - कभी उसी उत्पाद में, कभी उसी विक्रेता के किसी भिन्न उत्पाद में, कभी किसी पूरी तरह से भिन्न विक्रेता के कोडबेस में जो संयोगवश वही आर्किटेक्चरल धारणाएँ साझा करता है।
उस पैटर्न ने मुझसे एक प्रश्न पूछने पर विवश किया जो मुझे लगता है कि सुरक्षा उद्योग पर्याप्त बार नहीं पूछता:
किसी CVE के बाद कोई उत्पाद कैसा दिखता है? पैच की भागदौड़ के दौरान नहीं - अठारह महीने बाद, जब कोई और नहीं देख रहा होता।
मैंने पता लगाने का निर्णय लिया। और जिस उत्पाद को मैंने चुना वह था Howyar SysReturn।
मैंने सीधे Howyar Technologies से संपर्क किया और एक पेशेवर खरीद मूल्यांकन के लिए SysReturn की एक मूल्यांकन प्रति प्राप्त की - एक वैध संदर्भ जो बड़े पैमाने के शैक्षिक परिनियोजन के लिए रिकवरी सॉफ़्टवेयर का मूल्यांकन करने के वास्तविक कार्य से उत्पन्न हुआ था।
अप्रैल 2026 में जारी SysReturn v11.2.031 में जो मुझे मिला - Microsoft के रद्दीकरण के पंद्रह महीने से अधिक समय बाद - उसने ठीक वही पुष्टि की जो पैटर्न ने सुझाया था।
x64 बूट पथ को संबोधित किया गया था। लेकिन IA-32 बूट पथ का कभी उपचार नहीं किया गया था। BOOTia32.efi बाइनरी, जो SysReturn NetCopy सुविधा के हिस्से के रूप में वितरित की जाती है, में अभी भी वही कस्टम PE लोडर (RxPE) मौजूद था, अभी भी cloak32.dat नामक फ़ाइल से अहस्ताक्षरित पेलोड को उसी ALRM प्रारूप और सिंगल-बाइट XOR एन्क्रिप्शन का उपयोग करके लोड करता था, और अभी भी वही Authenticode हैश वहन करता था जिसे Microsoft ने जनवरी 2025 में रद्द कर दिया था।
मूल कारण को IA-32 आर्किटेक्चर में कभी ठीक नहीं किया गया। जो बदला था वह परिचालनात्मक था - x64 पथ को अद्यतन किया गया था, और प्रकटीकरण के तत्काल दबाव को संबोधित किया गया था - लेकिन अंतर्निहित आर्किटेक्चर 32-बिट घटक में अछूता बना रहा, जो उत्पाद की हर प्रति में व्यावसायिक रूप से वितरित हो रहा था।
| फ़ील्ड | विवरण |
|---|
| CVE ID | CVE-2026-79298 |
| भेद्यता प्रकार | UEFI Secure Boot Bypass का अपूर्ण उपचार (CWE-693: सुरक्षा तंत्र विफलता) |
| विक्रेता | Howyar Technologies Inc. |
| उत्पाद | SysReturn (NetCopy सुविधा) |
| प्रभावित संस्करण | 11.3.034 से पूर्व के संस्करण (v11.2.031 और v11.3.033 में पुष्ट) |
| ठीक किया गया संस्करण | v11.3.034 (जुलाई 2026) |
| प्रभावित घटक | BOOTia32.efi (Microsoft-हस्ताक्षरित IA-32 UEFI एप्लिकेशन), RxPE कस्टम PE लोडर (UEFI\RxPE.cpp), cloak32.dat (ALRM प्रारूप XOR-एन्क्रिप्टेड पेलोड) |
| आक्रमण प्रकार | स्थानीय |
| प्रभाव | मनमाना कोड निष्पादन, विशेषाधिकारों का उन्नयन |
| आक्रमण वेक्टर | EFI System Partition (Windows पर स्थानीय Administrator, Linux पर root) तक लेखन पहुँच रखने वाला आक्रमणकारी ESP पर BOOTia32.efi और एक तैयार किया गया cloak32.dat रख सकता है। रीबूट पर, बाइनरी RxPE के माध्यम से अहस्ताक्षरित पेलोड को निष्पादित करती है, जो Secure Boot सत्यापन को पूरी तरह से बायपास कर देती है। इसके लिए एक IA-32 UEFI सिस्टम आवश्यक है जिसमें Secure Boot सक्षम हो, जो Microsoft Corporation UEFI CA 2011 पर भरोसा करता हो, और जिसने जनवरी 2025 का dbx रद्दीकरण अपडेट लागू न किया हो। |
| विक्रेता स्वीकृति | पुष्ट। विक्रेता ने समन्वित प्रकटीकरण के दौरान स्वीकार किया कि IA-32 बूट पथ को CVE-2024-7344 के मूल उपचार में कभी शामिल नहीं किया गया था। |
इस भेद्यता के लिए समन्वित प्रकटीकरण प्रक्रिया सीधे Howyar Technologies के साथ लगभग दो महीने की अवधि में की गई।
समयरेखा सारांश:
Secure Boot बायपास को Secure Boot सक्षम के साथ QEMU/OVMF IA-32 का उपयोग करके गतिशील रूप से पुनरुत्पादित किया गया। पूर्ण पुनरुत्पादन आर्टिफ़ैक्ट्स, रिवर्स इंजीनियरिंग दस्तावेज़ीकरण, Authenticode हैश सत्यापन, प्रूफ-ऑफ-कॉन्सेप्ट सामग्री और समन्वय प्रक्रिया के दौरान आदान-प्रदान किया गया हर ईमेल प्राथमिक शोध रिपॉज़िटरी में शामिल है।
यह CVE पहचानकर्ता उस समय सौंपा गया जब शोध पहले ही संचालित, प्रलेखित और दो समर्पित रिपॉज़िटरी के माध्यम से साझा किया जा चुका था। उन रिपॉज़िटरी में पूरी तकनीकी गहराई है - भेद्य बाइनरीज़, रिवर्स इंजीनियरिंग, विक्रेता पत्राचार, प्रूफ-ऑफ-कॉन्सेप्ट टूल, और पुनरुत्पादन सामग्री। यह रिपॉज़िटरी CVE-अनुक्रमित प्रवेश बिंदु के रूप में कार्य करती है जो सब कुछ एक साथ जोड़ती है।
➡️ UEFI-Security-Research-Howyar-SysReturn-NetCopy
यह प्राथमिक शोध रिपॉज़िटरी है। इसमें शामिल है:
BOOTia32.efi, cloak32.dat, और संबंधित घटक)BOOTia32.efi की पूर्ण रिवर्स इंजीनियरिंग: ALRM पेलोड प्रारूप, XOR डिक्रिप्शन, RxPE कस्टम PE लोडर, रद्द की गई बाइनरी के विरुद्ध Authenticode हैश सत्यापन, और इस विश्लेषण का कि क्या बदला गया बनाम क्या अछूता छोड़ा गयाdecode_cloak.py, authenticode_hash.py, create_cloak.py)यह साथी रिपॉज़िटरी है जो उस मूल भेद्यता का दस्तावेज़ीकरण करती है जिससे CVE-2026-79298 उत्पन्न होता है। इसमें शामिल है:
क्या आप कुछ समान पर काम कर रहे हैं? UEFI, कर्नेल सुरक्षा, शोषण, या किसी अन्य रोचक सुरक्षा विषय पर शोध कर रहे हैं? यदि आपको एक एक्सप्लॉइट विकसित करने, किसी तकनीक का पता लगाने, या बस विचारों का आदान-प्रदान करने में सहायता चाहिए, तो संपर्क करने में संकोच न करें। मैं शोध पर चर्चा करने, जहाँ संभव हो सहायता करने, और रोचक परियोजनाओं पर सहयोग करने के लिए सदैव तत्पर हूँ।
LinkedIn पर मुझसे संपर्क करने में संकोच न करें।