Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DsArk64 — PoC BYOVD che sfrutta il driver DsArk64.sys firmato WHQL per la terminazione di processi a livello ring-0 e lettura/scrittura nel kernel tramite IOCTL cifrati e process hollowing. | Kitploit
Strumenti/GitHubGitHub/gmh5225/dsark64
Strumenti DifensiviEscalation di PrivilegiAnalisi delle VulnerabilitàExploitReverse EngineeringPenetration TestingRed TeamingSviluppo PayloadBinary Exploitation
GitHubgmh5225/dsark64

DsArk64

PoC BYOVD che sfrutta il driver DsArk64.sys firmato WHQL per la terminazione di processi a livello ring-0 e lettura/scrittura nel kernel tramite IOCTL cifrati e process hollowing.

1225 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
Condividi

DsArk64

DsArk64.sys viene distribuito con 360 Total Security. Firmato WHQL da Microsoft. LOLDrivers: magicsword-io/LOLDrivers#308. CVE: Richiesto (MITRE).

Primitive

Process kill (ring 0)

  • IOCTL 0x80863008, input: PID grezzo di 4 byte
  • Il driver chiama ZwOpenProcess(ALL_ACCESS) + ZwTerminateProcess dal kernel
  • Nessuna cifratura su questo IOCTL
  • Aggira PPL, auto-protezione EDR, anti-tamper

Lettura kernel

  • IOCTL 0x80863028, input cifrato AES-128-CBC
  • memcpy(out, kernel_addr, n), massimo 512 byte
  • Unica validazione: MmIsAddressValid()

Scrittura kernel

  • IOCTL 0x80863028, stessa cifratura
  • MDL map + DPC broadcast memcpy, massimo 32 byte
  • Cifratura

    • AES-128-CBC, chiave statica incorporata nella sezione .data
    • Chiave: 62b456ec407f0a9a05911cb6f238a7fe
    • IV: e59329b6d408e7fa557637e62c9eaa43
    • Layout del buffer dopo la decifratura: [MD5(payload) 16B][payload]

    Accesso

    Il driver verifica che il processo chiamante abbia una firma Authenticode Qihoo prima di concedere l'accesso al dispositivo. Aggirato tramite process hollowing:

    1. Scaricare un qualsiasi installer 360 da 360.cn (nessun account, nessun CAPTCHA)
    2. Avviarlo sospeso (CREATE_SUSPENDED)
    3. Iniettare shellcode tramite CreateRemoteThread; lo shellcode chiama CreateFileW("\\.\DsArk")
    4. Il driver controlla il nome immagine di IoGetCurrentProcess(), vede il certificato Qihoo, consente l'apertura
    5. DuplicateHandle del risultato verso il processo attaccante
    6. TerminateProcess sul donatore

    Il WinMain dell'installer non viene mai eseguito.

    Requisiti

    • Admin (per il caricamento del driver e la scrittura nel registro)
    • Windows 10 / Windows 11 x64
    • Pacchetto pip pycryptodome o cryptography (per i test IOCTL cifrati)

    Risultati PoC

    8/8 superati:

    1. Chiave di registro HKLM\...\360FsFlt\daboot=1 creata
    2. Driver caricato tramite sc create/start (firmato WHQL, nessun test-signing)
    3. Dispositivo aperto tramite bypass con process hollowing
    4. IOCTL di versione 0x80863000 ha risposto
    5. IOCTL di process kill 0x80863008 ha terminato notepad.exe
    6. IOCTL di controllo indirizzo kernel 0x80863020 ha raggiunto l'handler
    7. IOCTL cifrato 0x80863028 crypto verificata (chiave/IV AES corretti, MD5 accettato)
    8. IOCTL sconosciuto 0xDEAD0000 rifiutato

    Hash

    FileSHA256
    dsark64.syscd3d1a2e119cbbb41ec0e7d7fb17bac106735d62b33ed3cde10087af1da89403
    DsArk64_win10.sys86127dbc92e2896319d1c9117b85e6db01ff001f3a85614d5ef9088d181b044a

    Crediti

    X: @weezerOSINT / Telegram: @weezer

    Scarica lo strumento