
Howyar SysReturn के IA-32 बूट पथ में अपूर्ण UEFI Secure Boot बायपास उपचार, CVE-2026-79298 का दस्तावेज़ीकरण करने वाला शोध रिपॉज़िटरी, जिसमें रिवर्स इंजीनियरिंग और PoC सामग्री शामिल है।
एक भेद्यता को पैच किया गया। एक बाइनरी को रद्द किया गया। लेकिन आर्किटेक्चर का केवल आधा हिस्सा ठीक किया गया। अठारह महीने बाद, IA-32 बूट पथ में अभी भी वही कस्टम PE लोडर, वही बायपास किया गया Secure Boot सत्यापन, और वही रद्द किया गया Authenticode हैश मौजूद था - जो जुलाई 2026 तक SysReturn NetCopy की हर प्रति में व्यावसायिक रूप से वितरित हो रहा था। यह CVE-2026-79298 है।
मैं एक आक्रामक सुरक्षा शोधकर्ता हूँ जो UEFI फर्मवेयर शोषण, बूटकिट/रूटकिट विकास, और भेद्यता अनुसंधान में विशेषज्ञता रखता हूँ। यह वह क्षेत्र है जिसके लिए मैंने अपना करियर समर्पित करने का चयन किया है, और यह मेरे द्वारा प्रकाशित हर चीज़ को आकार देता है।
मैंने UEFI Bootkits and Kernel-Mode Rootkits Development का सह-लेखन किया - जो आक्रामक फर्मवेयर-स्तरीय इम्प्लांट विकसित करने पर एक अग्रणी पुस्तक है। मैंने Abyss बनाया और जारी किया, जो एक पूर्ण Windows UEFI बूटकिट है, और Antarctic, जो Linux के लिए पहला सार्वजनिक रूप से उपलब्ध UEFI बूटकिट फ्रेमवर्क है। दोनों ओपन-सोर्स टूल हैं जो रेड टीम ऑपरेटरों और सुरक्षा शोधकर्ताओं के लिए वास्तविक दुनिया के फर्मवेयर खतरों को समझने, अनुकरण करने और उनसे बचाव करने के लिए डिज़ाइन किए गए हैं। इनके साथ, मैंने Benthic विकसित किया, जो एक Windows कर्नेल-मोड रूटकिट है, और Behemoth, जो स्वचालित UEFI बाइनरी विश्लेषण के लिए एक टूल है।
इस स्तर पर आक्रामक टूलिंग बनाने का अर्थ है न केवल यह समझना कि बूटकिट कैसे काम करते हैं, बल्कि यह भी कि वे कैसे इंस्टॉल होते हैं। यहीं UEFI भेद्यताएँ काम आती हैं। हर Secure Boot बायपास, हर अनुचित रूप से हस्ताक्षरित बूटलोडर, हर कस्टम PE लोडर जो सत्यापन को छोड़ देता है - ये वे दरवाज़े हैं जिनसे फर्मवेयर-स्तरीय मैलवेयर गुज़रता है। उन भेद्यताओं पर शोध करना और उनका शोषण करना इस काम का स्वाभाविक विस्तार है। आप वास्तविक आक्रमण सतह को समझे बिना यथार्थवादी आक्रामक टूलिंग नहीं बना सकते।
यही शोध पथ - UEFI मैलवेयर विकसित करना, फिर उसकी तैनाती को सक्षम करने वाली भेद्यताओं का अध्ययन करना - मुझे CVE-2024-7344 तक और अंततः यहाँ प्रलेखित निष्कर्षों तक ले गया।
जनवरी 2025 में, Martin Smolár और ESET Research Team ने CVE-2024-7344 (Under the cloak of UEFI Secure Boot) का प्रकटीकरण प्रकाशित किया, जो कई रिकवरी सॉफ़्टवेयर उत्पादों, जिनमें Howyar SysReturn भी शामिल है, को प्रभावित करने वाला एक Secure Boot बायपास था। यह भेद्यता एक Microsoft-हस्ताक्षरित UEFI एप्लिकेशन के कारण हुई थी जिसने अपना स्वयं का कस्टम PE लोडर (RxPE) लागू किया था, जो मानक LoadImage और StartImage सेवाओं को पूरी तरह से बायपास कर देता था। फर्मवेयर के अंतर्निहित Secure Boot सत्यापन पर निर्भर रहने के बजाय, एप्लिकेशन ने cloak.dat नामक फ़ाइल से एक अहस्ताक्षरित पेलोड को मैन्युअल रूप से पार्स और निष्पादित किया, जो सिंगल-बाइट कुंजी से XOR-एन्क्रिप्टेड था, कोई हस्ताक्षर जाँच नहीं, पूर्ण फर्मवेयर-स्तरीय विश्वास।
Microsoft ने जनवरी 2025 Patch Tuesday अपडेट में प्रभावित बाइनरीज़ को रद्द कर दिया। सलाहकारी प्रकाशित की गई। सुरक्षा समुदाय आगे बढ़ गया। लेकिन मैं नहीं।
मैंने वर्षों UEFI भेद्यताओं का अध्ययन करने में बिताए हैं - केवल CVE-2024-7344 ही नहीं, बल्कि Secure Boot बायपास, कस्टम PE लोडर, और हस्ताक्षरित UEFI घटकों में डिज़ाइन-स्तरीय खामियों के पूरे परिदृश्य का। और एक पैटर्न है जिसे मैंने बार-बार देखा है: गलत डिज़ाइन निर्णयों की वही श्रेणियाँ विक्रेताओं और वर्षों में फिर से सामने आती हैं। एक भेद्यता का प्रकटीकरण होता है, एक बाइनरी रद्द की जाती है, और महीनों या वर्षों बाद एक समान खामी प्रकट होती है - कभी उसी उत्पाद में, कभी उसी विक्रेता के किसी भिन्न उत्पाद में, कभी किसी पूरी तरह से भिन्न विक्रेता के कोडबेस में जो संयोगवश वही आर्किटेक्चरल धारणाएँ साझा करता है।
उस पैटर्न ने मुझसे एक प्रश्न पूछने पर विवश किया जो मुझे लगता है कि सुरक्षा उद्योग पर्याप्त बार नहीं पूछता:
किसी CVE के बाद कोई उत्पाद कैसा दिखता है? पैच की भागदौड़ के दौरान नहीं - अठारह महीने बाद, जब कोई और नहीं देख रहा होता।
मैंने पता लगाने का निर्णय लिया। और जिस उत्पाद को मैंने चुना वह था Howyar SysReturn।
मैंने सीधे Howyar Technologies से संपर्क किया और एक पेशेवर खरीद मूल्यांकन के लिए SysReturn की एक मूल्यांकन प्रति प्राप्त की - एक वैध संदर्भ जो बड़े पैमाने के शैक्षिक परिनियोजन के लिए रिकवरी सॉफ़्टवेयर का मूल्यांकन करने के वास्तविक कार्य से उत्पन्न हुआ था।
अप्रैल 2026 में जारी SysReturn v11.2.031 में जो मुझे मिला - Microsoft के रद्दीकरण के पंद्रह महीने से अधिक समय बाद - उसने ठीक वही पुष्टि की जो पैटर्न ने सुझाया था।
x64 बूट पथ को संबोधित किया गया था। लेकिन IA-32 बूट पथ का कभी उपचार नहीं किया गया था। BOOTia32.efi बाइनरी, जो SysReturn NetCopy सुविधा के हिस्से के रूप में वितरित की जाती है, में अभी भी वही कस्टम PE लोडर (RxPE) मौजूद था, अभी भी cloak32.dat नामक फ़ाइल से अहस्ताक्षरित पेलोड को उसी ALRM प्रारूप और सिंगल-बाइट XOR एन्क्रिप्शन का उपयोग करके लोड करता था, और अभी भी वही Authenticode हैश वहन करता था जिसे Microsoft ने जनवरी 2025 में रद्द कर दिया था।
मूल कारण को IA-32 आर्किटेक्चर में कभी ठीक नहीं किया गया। जो बदला था वह परिचालनात्मक था - x64 पथ को अद्यतन किया गया था, और प्रकटीकरण के तत्काल दबाव को संबोधित किया गया था - लेकिन अंतर्निहित आर्किटेक्चर 32-बिट घटक में अछूता बना रहा, जो उत्पाद की हर प्रति में व्यावसायिक रूप से वितरित हो रहा था।