Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-79298 — Howyar SysReturn के IA-32 बूट पथ में अपूर्ण UEFI Secure Boot बायपास उपचार, CVE-2026-79298 का दस्तावेज़ीकरण करने वाला शोध रिपॉज़िटरी, जिसमें रिवर्स इंजीनियरिंग और PoC सामग्री शामिल है। | Kitploit
उपकरण/GitHubGitHub/themalwareguardian/cve-2026-79298
भेद्यता विश्लेषणशोषणरिवर्स इंजीनियरिंगहार्डवेयर सुरक्षाबाइनरी विश्लेषणपेपर और शोधफर्मवेयर विश्लेषण
GitHubthemalwareguardian/cve-2026-79298

CVE-2026-79298

Howyar SysReturn के IA-32 बूट पथ में अपूर्ण UEFI Secure Boot बायपास उपचार, CVE-2026-79298 का दस्तावेज़ीकरण करने वाला शोध रिपॉज़िटरी, जिसमें रिवर्स इंजीनियरिंग और PoC सामग्री शामिल है।

रिपॉजिटरी देखें
5घं 42मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🐞 CVE-2026-79298: Howyar SysReturn में UEFI Secure Boot Bypass का अपूर्ण उपचार

एक भेद्यता को पैच किया गया। एक बाइनरी को रद्द किया गया। लेकिन आर्किटेक्चर का केवल आधा हिस्सा ठीक किया गया। अठारह महीने बाद, IA-32 बूट पथ में अभी भी वही कस्टम PE लोडर, वही बायपास किया गया Secure Boot सत्यापन, और वही रद्द किया गया Authenticode हैश मौजूद था - जो जुलाई 2026 तक SysReturn NetCopy की हर प्रति में व्यावसायिक रूप से वितरित हो रहा था। यह CVE-2026-79298 है।




📑 विषय-सूची
  • पृष्ठभूमि
  • यह शोध कैसे शुरू हुआ
  • जाँच
  • भेद्यता सारांश
  • समन्वित प्रकटीकरण
  • संबंधित रिपॉज़िटरी
  • संदर्भ



🧬 पृष्ठभूमि

मैं एक आक्रामक सुरक्षा शोधकर्ता हूँ जो UEFI फर्मवेयर शोषण, बूटकिट/रूटकिट विकास, और भेद्यता अनुसंधान में विशेषज्ञता रखता हूँ। यह वह क्षेत्र है जिसके लिए मैंने अपना करियर समर्पित करने का चयन किया है, और यह मेरे द्वारा प्रकाशित हर चीज़ को आकार देता है।

मैंने UEFI Bootkits and Kernel-Mode Rootkits Development का सह-लेखन किया - जो आक्रामक फर्मवेयर-स्तरीय इम्प्लांट विकसित करने पर एक अग्रणी पुस्तक है। मैंने Abyss बनाया और जारी किया, जो एक पूर्ण Windows UEFI बूटकिट है, और Antarctic, जो Linux के लिए पहला सार्वजनिक रूप से उपलब्ध UEFI बूटकिट फ्रेमवर्क है। दोनों ओपन-सोर्स टूल हैं जो रेड टीम ऑपरेटरों और सुरक्षा शोधकर्ताओं के लिए वास्तविक दुनिया के फर्मवेयर खतरों को समझने, अनुकरण करने और उनसे बचाव करने के लिए डिज़ाइन किए गए हैं। इनके साथ, मैंने Benthic विकसित किया, जो एक Windows कर्नेल-मोड रूटकिट है, और Behemoth, जो स्वचालित UEFI बाइनरी विश्लेषण के लिए एक टूल है।

इस स्तर पर आक्रामक टूलिंग बनाने का अर्थ है न केवल यह समझना कि बूटकिट कैसे काम करते हैं, बल्कि यह भी कि वे कैसे इंस्टॉल होते हैं। यहीं UEFI भेद्यताएँ काम आती हैं। हर Secure Boot बायपास, हर अनुचित रूप से हस्ताक्षरित बूटलोडर, हर कस्टम PE लोडर जो सत्यापन को छोड़ देता है - ये वे दरवाज़े हैं जिनसे फर्मवेयर-स्तरीय मैलवेयर गुज़रता है। उन भेद्यताओं पर शोध करना और उनका शोषण करना इस काम का स्वाभाविक विस्तार है। आप वास्तविक आक्रमण सतह को समझे बिना यथार्थवादी आक्रामक टूलिंग नहीं बना सकते।

यही शोध पथ - UEFI मैलवेयर विकसित करना, फिर उसकी तैनाती को सक्षम करने वाली भेद्यताओं का अध्ययन करना - मुझे CVE-2024-7344 तक और अंततः यहाँ प्रलेखित निष्कर्षों तक ले गया।




🔎 यह शोध कैसे शुरू हुआ

जनवरी 2025 में, Martin Smolár और ESET Research Team ने CVE-2024-7344 (Under the cloak of UEFI Secure Boot) का प्रकटीकरण प्रकाशित किया, जो कई रिकवरी सॉफ़्टवेयर उत्पादों, जिनमें Howyar SysReturn भी शामिल है, को प्रभावित करने वाला एक Secure Boot बायपास था। यह भेद्यता एक Microsoft-हस्ताक्षरित UEFI एप्लिकेशन के कारण हुई थी जिसने अपना स्वयं का कस्टम PE लोडर (RxPE) लागू किया था, जो मानक LoadImage और StartImage सेवाओं को पूरी तरह से बायपास कर देता था। फर्मवेयर के अंतर्निहित Secure Boot सत्यापन पर निर्भर रहने के बजाय, एप्लिकेशन ने cloak.dat नामक फ़ाइल से एक अहस्ताक्षरित पेलोड को मैन्युअल रूप से पार्स और निष्पादित किया, जो सिंगल-बाइट कुंजी से XOR-एन्क्रिप्टेड था, कोई हस्ताक्षर जाँच नहीं, पूर्ण फर्मवेयर-स्तरीय विश्वास।

Microsoft ने जनवरी 2025 Patch Tuesday अपडेट में प्रभावित बाइनरीज़ को रद्द कर दिया। सलाहकारी प्रकाशित की गई। सुरक्षा समुदाय आगे बढ़ गया। लेकिन मैं नहीं।

मैंने वर्षों UEFI भेद्यताओं का अध्ययन करने में बिताए हैं - केवल CVE-2024-7344 ही नहीं, बल्कि Secure Boot बायपास, कस्टम PE लोडर, और हस्ताक्षरित UEFI घटकों में डिज़ाइन-स्तरीय खामियों के पूरे परिदृश्य का। और एक पैटर्न है जिसे मैंने बार-बार देखा है: गलत डिज़ाइन निर्णयों की वही श्रेणियाँ विक्रेताओं और वर्षों में फिर से सामने आती हैं। एक भेद्यता का प्रकटीकरण होता है, एक बाइनरी रद्द की जाती है, और महीनों या वर्षों बाद एक समान खामी प्रकट होती है - कभी उसी उत्पाद में, कभी उसी विक्रेता के किसी भिन्न उत्पाद में, कभी किसी पूरी तरह से भिन्न विक्रेता के कोडबेस में जो संयोगवश वही आर्किटेक्चरल धारणाएँ साझा करता है।

उस पैटर्न ने मुझसे एक प्रश्न पूछने पर विवश किया जो मुझे लगता है कि सुरक्षा उद्योग पर्याप्त बार नहीं पूछता:

किसी CVE के बाद कोई उत्पाद कैसा दिखता है? पैच की भागदौड़ के दौरान नहीं - अठारह महीने बाद, जब कोई और नहीं देख रहा होता।

मैंने पता लगाने का निर्णय लिया। और जिस उत्पाद को मैंने चुना वह था Howyar SysReturn।




🔬 जाँच

मैंने सीधे Howyar Technologies से संपर्क किया और एक पेशेवर खरीद मूल्यांकन के लिए SysReturn की एक मूल्यांकन प्रति प्राप्त की - एक वैध संदर्भ जो बड़े पैमाने के शैक्षिक परिनियोजन के लिए रिकवरी सॉफ़्टवेयर का मूल्यांकन करने के वास्तविक कार्य से उत्पन्न हुआ था।

अप्रैल 2026 में जारी SysReturn v11.2.031 में जो मुझे मिला - Microsoft के रद्दीकरण के पंद्रह महीने से अधिक समय बाद - उसने ठीक वही पुष्टि की जो पैटर्न ने सुझाया था।

x64 बूट पथ को संबोधित किया गया था। लेकिन IA-32 बूट पथ का कभी उपचार नहीं किया गया था। BOOTia32.efi बाइनरी, जो SysReturn NetCopy सुविधा के हिस्से के रूप में वितरित की जाती है, में अभी भी वही कस्टम PE लोडर (RxPE) मौजूद था, अभी भी cloak32.dat नामक फ़ाइल से अहस्ताक्षरित पेलोड को उसी ALRM प्रारूप और सिंगल-बाइट XOR एन्क्रिप्शन का उपयोग करके लोड करता था, और अभी भी वही Authenticode हैश वहन करता था जिसे Microsoft ने जनवरी 2025 में रद्द कर दिया था।

मूल कारण को IA-32 आर्किटेक्चर में कभी ठीक नहीं किया गया। जो बदला था वह परिचालनात्मक था - x64 पथ को अद्यतन किया गया था, और प्रकटीकरण के तत्काल दबाव को संबोधित किया गया था - लेकिन अंतर्निहित आर्किटेक्चर 32-बिट घटक में अछूता बना रहा, जो उत्पाद की हर प्रति में व्यावसायिक रूप से वितरित हो रहा था।




🧪 भेद्यता सारांश

टूल डाउनलोड करें
फ़ील्डविवरण
CVE IDCVE-2026-79298
भेद्यता प्रकारUEFI Secure Boot Bypass का अपूर्ण उपचार (CWE-693: सुरक्षा तंत्र विफलता)
विक्रेताHowyar Technologies Inc.
उत्पादSysReturn (NetCopy सुविधा)
प्रभावित संस्करण11.3.034 से पूर्व के संस्करण (v11.2.031 और v11.3.033 में पुष्ट)
ठीक किया गया संस्करणv11.3.034 (जुलाई 2026)
प्रभावित घटकBOOTia32.efi (Microsoft-हस्ताक्षरित IA-32 UEFI एप्लिकेशन), RxPE कस्टम PE लोडर (UEFI\RxPE.cpp), cloak32.dat (ALRM प्रारूप XOR-एन्क्रिप्टेड पेलोड)
आक्रमण प्रकारस्थानीय
प्रभावमनमाना कोड निष्पादन, विशेषाधिकारों का उन्नयन
आक्रमण वेक्टरEFI System Partition (Windows पर स्थानीय Administrator, Linux पर root) तक लेखन पहुँच रखने वाला आक्रमणकारी ESP पर BOOTia32.efi और एक तैयार किया गया cloak32.dat रख सकता है। रीबूट पर, बाइनरी RxPE के माध्यम से अहस्ताक्षरित पेलोड को निष्पादित करती है, जो Secure Boot सत्यापन को पूरी तरह से बायपास कर देती है। इसके लिए एक IA-32 UEFI सिस्टम आवश्यक है जिसमें Secure Boot सक्षम हो, जो Microsoft Corporation UEFI CA 2011 पर भरोसा करता हो, और जिसने जनवरी 2025 का dbx रद्दीकरण अपडेट लागू न किया हो।
विक्रेता स्वीकृतिपुष्ट। विक्रेता ने समन्वित प्रकटीकरण के दौरान स्वीकार किया कि IA-32 बूट पथ को CVE-2024-7344 के मूल उपचार में कभी शामिल नहीं किया गया था।



📬 समन्वित प्रकटीकरण

इस भेद्यता के लिए समन्वित प्रकटीकरण प्रक्रिया सीधे Howyar Technologies के साथ लगभग दो महीने की अवधि में की गई।

समयरेखा सारांश:

  • जून 2026 (v11.2.031) - मूल्यांकन के लिए SysReturn प्राप्त किया गया। विश्लेषण से पता चला कि IA-32 बूट पथ का कभी उपचार नहीं किया गया था। Howyar Technologies के साथ समन्वित प्रकटीकरण शुरू किया गया। विक्रेता ने लिखित रूप में पुष्टि की कि IA-32 उपचार CVE-2024-7344 के लिए उनके मूल फिक्स का हिस्सा नहीं था।
  • जुलाई 2026 (v11.3.033) - विक्रेता द्वारा पहला उपचार प्रयास। अतिरिक्त UEFI-संबंधित घटकों की पहचान की गई और उन्हें उत्पाद और बिल्ड पाइपलाइन से हटा दिया गया।
  • जुलाई 2026 (v11.3.034) - दूसरा रिलीज़ पुनरावृत्ति। सभी भेद्य IA-32 आर्टिफ़ैक्ट्स को उत्पाद से पूरी तरह समाप्त कर दिया गया।
  • सितंबर 2026 - अपूर्ण उपचार के लिए CVE पहचानकर्ता सौंपा गया।

Secure Boot बायपास को Secure Boot सक्षम के साथ QEMU/OVMF IA-32 का उपयोग करके गतिशील रूप से पुनरुत्पादित किया गया। पूर्ण पुनरुत्पादन आर्टिफ़ैक्ट्स, रिवर्स इंजीनियरिंग दस्तावेज़ीकरण, Authenticode हैश सत्यापन, प्रूफ-ऑफ-कॉन्सेप्ट सामग्री और समन्वय प्रक्रिया के दौरान आदान-प्रदान किया गया हर ईमेल प्राथमिक शोध रिपॉज़िटरी में शामिल है।




🔗 संबंधित रिपॉज़िटरी

यह CVE पहचानकर्ता उस समय सौंपा गया जब शोध पहले ही संचालित, प्रलेखित और दो समर्पित रिपॉज़िटरी के माध्यम से साझा किया जा चुका था। उन रिपॉज़िटरी में पूरी तकनीकी गहराई है - भेद्य बाइनरीज़, रिवर्स इंजीनियरिंग, विक्रेता पत्राचार, प्रूफ-ऑफ-कॉन्सेप्ट टूल, और पुनरुत्पादन सामग्री। यह रिपॉज़िटरी CVE-अनुक्रमित प्रवेश बिंदु के रूप में कार्य करती है जो सब कुछ एक साथ जोड़ती है।


🌊 UEFI Security Research - Howyar SysReturn NetCopy

➡️ UEFI-Security-Research-Howyar-SysReturn-NetCopy

यह प्राथमिक शोध रिपॉज़िटरी है। इसमें शामिल है:

  • Howyar Technologies द्वारा प्रदान किए गए विक्रेता मैनुअल और आधिकारिक उत्पाद दस्तावेज़ीकरण
  • मूल्यांकन पैकेज से निकाली गई प्रमुख बाइनरीज़ (BOOTia32.efi, cloak32.dat, और संबंधित घटक)
  • मूल्यांकन और समन्वित प्रकटीकरण प्रक्रिया के दौरान Howyar Technologies के साथ पूरा ईमेल पत्राचार
  • BOOTia32.efi की पूर्ण रिवर्स इंजीनियरिंग: ALRM पेलोड प्रारूप, XOR डिक्रिप्शन, RxPE कस्टम PE लोडर, रद्द की गई बाइनरी के विरुद्ध Authenticode हैश सत्यापन, और इस विश्लेषण का कि क्या बदला गया बनाम क्या अछूता छोड़ा गया
  • ALRM/cloak.dat विश्लेषण के लिए Python टूलिंग (decode_cloak.py, authenticode_hash.py, create_cloak.py)
  • Secure Boot सक्षम के साथ QEMU/OVMF IA-32 का उपयोग करके गतिशील पुनरुत्पादन

🐞 CVE-2024-7344: अनुचित PE इमेज लोडिंग

➡️ CVE-2024-7344

यह साथी रिपॉज़िटरी है जो उस मूल भेद्यता का दस्तावेज़ीकरण करती है जिससे CVE-2026-79298 उत्पन्न होता है। इसमें शामिल है:

  • ESET Research द्वारा मूल रूप से प्रकट की गई CVE-2024-7344 का तकनीकी विश्लेषण
  • एक पूर्णतः संकलन-योग्य शैक्षिक प्रूफ-ऑफ-कॉन्सेप्ट जो उसी भेद्यता वर्ग को पुनरुत्पादित करता है
  • Secure Boot चेन ऑफ ट्रस्ट, कस्टम PE लोडर आर्किटेक्चर, और शोषण प्रक्रिया का दस्तावेज़ीकरण



📚 संदर्भ

  • UEFI Security Research - Howyar SysReturn NetCopy
  • Awesome BYOVUA - Awesome-Bring-Your-Own-Vulnerable-UEFI-Application
  • ESET Research - Under the cloak of UEFI Secure Boot: Introducing CVE-2024-7344



🤝 शोध और सहयोग

क्या आप कुछ समान पर काम कर रहे हैं? UEFI, कर्नेल सुरक्षा, शोषण, या किसी अन्य रोचक सुरक्षा विषय पर शोध कर रहे हैं? यदि आपको एक एक्सप्लॉइट विकसित करने, किसी तकनीक का पता लगाने, या बस विचारों का आदान-प्रदान करने में सहायता चाहिए, तो संपर्क करने में संकोच न करें। मैं शोध पर चर्चा करने, जहाँ संभव हो सहायता करने, और रोचक परियोजनाओं पर सहयोग करने के लिए सदैव तत्पर हूँ।

LinkedIn पर मुझसे संपर्क करने में संकोच न करें।