Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
0xCr0ssCrush — Ricerca BYOVD su Windows relativa a DCRCVDrv.sys e Alinubx.sys, reverse engineering delle loro primitive kernel, superfici IOCTL e opportunità di rilevamento. | Kitploit
Strumenti/GitHubGitHub/deathshotxd/0xcr0sscrush
Strumenti DifensiviAnalisi delle VulnerabilitàExploitReverse EngineeringAnalisi MalwareAnalisi di BinariThreat Intelligence
GitHubdeathshotxd/0xcr0sscrush

0xCr0ssCrush

Ricerca BYOVD su Windows relativa a DCRCVDrv.sys e Alinubx.sys, reverse engineering delle loro primitive kernel, superfici IOCTL e opportunità di rilevamento.

Vedi Repository
4241 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Sito web
Condividi

0xCr0ssCrush

Due driver firmati. Una pericolosa primitiva del kernel. 0xCr0ssCrush è un progetto di ricerca BYOVD per Windows che copre i driver DCRCVDrv.sys e Alinubx.sys abusati dal loader malware-as-a-service Cruciferra: le loro interfacce, le loro primitive del kernel, la loro provenienza e come rilevare e difendersi dal loro abuso.

0xCr0ssCrush logo


Cos'è 0xCr0ssCrush?

Un harness di ricerca e pacchetto di analisi per due driver firmati vulnerabili:

DCRCVDrv.sys and Alinubx.sys interface comparison


Il repository riproduce la stessa tattica di ridondanza degli operatori: se un driver viene rifiutato dall'host, l'harness ripiega sull'altro.


0xCr0ssCrush - Windows BYOVD research

Perché è importante

Entrambi i driver sono stati documentati dal Threat Response Unit di eSentire in agosto 2026 come componenti del loader malware-as-a-service Cruciferra, che termina i processi AV/EDR prima della consegna del payload. Non sono primitive ipotetiche - sono abusate in the wild, sono firmate e nessuno dei due file era presente nella blocklist dei driver vulnerabili applicata da Microsoft al momento di questa ricerca.

Demo


0xCr0ssCrush demonstration


Esecuzione in laboratorio controllato: selezione del driver, validazione dell'hash, risoluzione del target e il percorso IOCTL di terminazione su un host di laboratorio Windows 11. Vedi docs/reproduction.md per la procedura esatta.

Contributo alla ricerca

0xCr0ssCrush non rivendica la scoperta dei driver vulnerabili sottostanti. Il suo contributo è un'implementazione di ricerca comparativa riproducibile che copre due driver Windows firmati recentemente abusati, le loro interfacce esposte, le primitive del kernel, la provenienza, il comportamento ambientale e le opportunità di rilevamento difensivo.

Durante la nostra ricerca non è stata identificata alcuna implementazione pubblicamente indicizzata che corrisponda a entrambe le interfacce dei driver.

Il supporto indipendente ai risultati:

  • Dispositivo, IOCTL e catena di terminazione di DCRCVDrv.sys - rapporto eSentire TRU Cruciferra (2026-08-19).
  • Cataloghi dei driver - LOLDrivers (voci 2026-08-27).
  • Assenza dalla blocklist - snapshot datato 2026-09-08, riproducibile in docs/blocklist-status.md.

Confronto tra driver

Cross-driver comparison


Matrice completa e superficie IOCTL in docs/ioctl-reference.md.

DCRCVDrv.sys

Driver firmato di MOCOMSYS (DCRC) che contiene stringhe di callout WFP e un monitor di processi figli. Il dispositivo esposto \\.\DCRCVDRV_U accetta un IOCTL di terminazione dalla modalità utente. Analisi:

  • Dispositivo: \\.\DCRCVDRV_U
  • IOCTL: 0x2205C0
  • Input: PID di 4 byte
  • Catena: acquisizione dell'handle (ZwOpenProcess / PsLookup) -> ObOpenObjectByPointer -> ZwTerminateProcess

Dettagli in docs/dcrcv-analysis.md.

Alinubx.sys

Driver firmato di CnCrypt con stringhe di callout WFP/ALE. Il dispositivo esposto \\.\Alinubx accetta un IOCTL di terminazione che prende un PID e uno stato di uscita.

  • Dispositivo: \\.\Alinubx
  • IOCTL: 0x222024
  • Input: { pid: DWORD, exit_status: DWORD }
  • Catena: PsLookupProcessByProcessId -> ObOpenObjectByPointer -> ZwTerminateProcess

Dettagli in docs/alinubx-analysis.md.

Analisi delle primitive del kernel

Entrambi i driver espongono la stessa famiglia di primitive:

root@kitploit:~
primitive_family: PROCESS_CONTROL
primitive:        PROCESS_TERMINATION

La classificazione leggibile dalla macchina si trova in metadata/drivers.json così che ulteriori driver possano essere aggiunti senza ristrutturare il repository.

Mappa IOCTL

IOCTL map


L'analisi completa del dispatch (inclusa la superficie aggiuntiva osservata di DCRCVDrv.sys) è in docs/ioctl-reference.md.

Evidenze di reverse engineering

Ogni affermazione nel writeup porta un'etichetta di evidenza:

root@kitploit:~
[CONFIRMED]      directly established from code/disassembly
[CORROBORATED]   observed here and independently supported
[INFERRED]       likely but not fully proven
[UNRESOLVED]     current evidence insufficient

Estratti di disassembly annotati (cattura degli import, dispatch IOCTL, helper di terminazione, stringhe) sono inclusi in analysis/ così che l'analisi possa essere ripercorsa.

Riproduzione / laboratorio controllato

Compila, poi non caricare mai un driver senza validazione dell'hash - l'harness stesso lo impone:

root@kitploit:~
cargo build --release --target x86_64-pc-windows-gnu
crosscrush.exe -d -n "notepad.exe"        # dry run, no IOCTLs
crosscrush.exe -n "notepad.exe" -k dcrc   # single driver

Procedura passo-passo e igiene del laboratorio in docs/reproduction.md.

IOCTL accettato e processo terminato sono due osservazioni distinte; la guida alla riproduzione lo rende esplicito.

Rilevamento

Sigma, YARA e indicazioni di telemetria:

root@kitploit:~
detection/
|-- sigma/driver_load_win_cruciferra_byovd.yml
|-- yara/cruciferra_drivers.yar
+-- telemetry/README.md

Strategia di rilevamento in docs/detection.md.

Compatibilità con Windows

Lo stato osservato è registrato per build in lab/test-matrix e contrassegnato come Verified / Not tested / Blocked / Unknown. Attualmente verificato su Windows 11 24H2 (build 26100) con HVCI disabilitato. Non vengono fatte rivendicazioni di compatibilità generali.

Stato della blocklist

Blocklist status


Specifico dello snapshot e riproducibile: docs/blocklist-status.md.

Provenienza dei driver

Provenienza specifica per hash per ogni campione nel repository:

root@kitploit:~
metadata/
|-- drivers.json    # driver registry
+-- samples.json    # sample registry (acquisition, verification)

Validato rispetto alla documentazione da scripts/validate_metadata.py. Dettagli in docs/driver-provenance.md.

Struttura del repository

root@kitploit:~
|-- README.md / WRITEUP.md / THREAT_MODEL.md / RESEARCH_NOTES.md
|-- CHANGELOG.md / SECURITY.md / LICENSE
|-- docs/          analysis, IOCTL reference, provenance, detection
|-- src/           research harness
|-- analysis/      annotated disassembly artifacts
|-- detection/     sigma / yara / telemetry
|-- lab/           test matrix and manifests
|-- metadata/      machine-readable driver and sample registry
|-- scripts/       metadata validation
+-- .github/       CI and release workflows

Limitazioni

  • I target con protezione dei processi (PPL) non erano terminabili attraverso queste interfacce durante i test; il writeup documenta il limite.
  • La propagazione dello stato di uscita di Alinubx.sys è [INFERRED] (l'harness invia il valore di terminazione normale 0).
  • Il comportamento della DACL del dispositivo e alcuni rami della sorgente dell'handle di DCRCVDrv.sys rimangono [INFERRED]/[UNRESOLVED]; vedi i documenti di analisi.
  • Lo stato della blocklist è specifico dello snapshot.

Riferimenti

  • eSentire TRU - Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025 (2026-08-19)
  • LOLDrivers - 89643454-e38b-41cb-853d-abf649a104a5, 84a3007a-de5e-4622-bfc5-f05d927c3618 (2026-08-27)
  • Microsoft - aka.ms/VulnerableDriverBlockList (snapshot 2026-09-08)

Uso responsabile

Questo progetto esiste per la ricerca e la difesa. Carica questi driver solo su sistemi che possiedi o che sei autorizzato a testare; caricarli altrove è illegale nella maggior parte delle giurisdizioni. Vedi SECURITY.md e THREAT_MODEL.md.

Scarica lo strumento