
# UEFI बूटकिट मैलवेयर जो टोकन हेरफेर के माध्यम से विशेषाधिकार वृद्धि करता है, अप्रत्यक्ष syscalls और AMSI पैचिंग के साथ EDR/AV को बायपास करता है, और लगातार बूटलोडर हुकिंग के लिए Secure Boot को अक्षम करने हेतु CVE-2025-3052 का शोषण करता है।
|-------------------|
| TALKINGBEN : |
|---|
***एक BootKit मैलवेयर जो पीड़ित मशीन पर पहले privilege escalation करता है। ***NtTraceEvent और AMSI (मेमोरी बफर स्कैनर) पर patching का उपयोग करके, जो इसे Windows Defender को बायपास करने की अनुमति देता है, यह एक payload लोड करता है बिना उसका पता चले। ***फिर हम indirect syscalls का उपयोग करके payload को मेमोरी में लिखते हैं और उसे execute करते हैं जबकि EDR और AV को evading करते हैं, फिर हम privilege escalation प्राप्त करते हैं (सबसे अधिक संभावना token manipulation का उपयोग करके लागू किया जाएगा)। ***Privilege escalation प्राप्त करने के बाद हम signed CVE-2025-3052 एप्लिकेशन (फ़ाइल अभी भी गायब है) लोड करते हैं और मेमोरी लिखने के लिए इसकी vulnerability का उपयोग करके gSecurity2 को 0 पर सेट करते हैं, जिससे Secure Boot बंद हो जाता है, जिससे हम अपना खुद का लिखा हुआ UEFI एप्लिकेशन (hooker.c + findsBOOTER.c जो काम में हैं) लोड कर सकते हैं, जो bootloader को ढूंढता है और उसमें एक hook trampoline सेट करता है जो हमें booting के दौरान सभी सुरक्षा उपायों के सक्षम होने से पहले अपना मनमाना shellcode चलाने की अनुमति देगा, और मैलवेयर को किसी भी system reboot/restart को बायपास करने की भी अनुमति देगा (वैसे hooker.c और findsBOOTER.c codex से compile करने की कोशिश में खराब हो गए हैं, वापस जाकर code ठीक करने की जरूरत है) यह हिस्सा black lotus से प्रेरित है। ***अनोखा implementation CVE-2025-3052 से आता है जो केवल लगभग 5 महीने पहले dbx सूची में जोड़ा गया था, जिसका मतलब है कि दुनिया के लगभग 75% कंप्यूटरों के लिए जैसे स्कूल के कंप्यूटर, सार्वजनिक कंप्यूटर और पुराने या भोले-भाले लोगों के कंप्यूटर जो अक्सर अपनी Windows मशीन को अपडेट नहीं करते, यह मैलवेयर हमेशा के लिए उनके OS और motherboard पर कब्जा कर सकता है। ***दूर भविष्य में मैं एक C2 सर्वर लागू करने की योजना बना रहा हूँ।