Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DriverJack — Dirottamento di servizi driver validi per caricare driver arbitrari (firmati) abusando dei collegamenti simbolici nativi e dei percorsi NT. | Kitploit
Strumenti/GitHubGitHub/klezvirus/driverjack
Escalation di PrivilegiMeccanismi di PersistenzaExploitEvasione IDS/IPSMovimento LateralePost-ExploitPenetration TestingRed Teaming
GitHubklezvirus/driverjack

DriverJack

Dirottamento di servizi driver validi per caricare driver arbitrari (firmati) abusando dei collegamenti simbolici nativi e dei percorsi NT.

Vedi Repository
367562 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

DriverJack

Introduzione

DriverJack è uno strumento progettato per caricare un driver vulnerabile abusando di tecniche NTFS poco conosciute. Questi metodi bypassano la registrazione di un servizio di driver sul sistema dirottando un servizio esistente e falsificano anche il percorso dell'immagine presentato nell'evento di caricamento del driver. Per mascherare ulteriormente la presenza di un driver vulnerabile, l'attacco abusa anche di un bypass di sola lettura del filesystem emulato per sostituire il contenuto di un file driver su un ISO montato prima di caricarlo.

Bypass di sola lettura del filesystem emulato

DriverJack abusa della possibilità di rimappare file montati su filesystem emulati in pagine RW per sovrascriverne il contenuto. Questo bypass RO è implementato in IoCdfsLib.

Panoramica dell'attacco

Una volta montato l'ISO, l'attacco procede selezionando un driver di servizio che può essere avviato o arrestato, oppure uno che può essere attivato, richiedendo privilegi amministrativi a meno che non sia configurato in modo errato.

Fasi chiave dell'attacco

  1. Montaggio dell'ISO e selezione del driver

    • L'attacco inizia montando l'ISO come filesystem.
    • L'attaccante seleziona un driver di servizio che può essere manipolato, concentrandosi su quelli che possono essere avviati o riavviati senza rilevamento immediato.
  2. Dirottamento del percorso del driver

    • Il cuore dell'attacco consiste nel dirottare il percorso del driver. I metodi utilizzati includono:
      • Abuso diretto dei Reparse Point
      • Abuso del symlink globale DosDevice
      • Scambio del mountpoint dell'unità

Tecniche di attacco

1. Abuso diretto dei Reparse Point

Questa tecnica sfrutta la capacità di un installer di accedere direttamente alla directory C:\Windows\System32\drivers, consentendo di posizionarvi un symlink dannoso. Il symlink viene elaborato dal sistema operativo con precedenza, portando al caricamento del driver dannoso quando il servizio viene riavviato.

Passaggi chiave:

  • La funzione NtLoadDriver normalizza il percorso NT del symlink.
  • Quando il servizio viene riavviato, il driver dannoso viene caricato. Tuttavia, l'evento di caricamento del driver mostrerà il percorso reale dell'immagine del driver caricata, che punta al mountpoint dell'ISO.

2. Abuso del symlink NT

Sviluppato in collaborazione con jonasLyk del collettivo hacker Secret Club, questo metodo prevede il reindirizzamento del symlink NT \Device\BootDevice, parte del percorso da cui viene caricato un binario driver. Ciò consente di nascondere un rootkit all'interno del sistema.

Passaggi:

  • Ottenere privilegi SYSTEM.
  • Eseguire il backup del target del symlink BootDevice.
  • Manomettere il symlink BootDevice per farlo puntare all'ISO montato.
  • Avviare/riavviare il servizio.
  • Ripristinare il target del symlink BootDevice.

Questo metodo è stato ispirato dalle tecniche utilizzate nel progetto unDefender per disabilitare il servizio e il driver di Windows Defender. L'evento di caricamento del driver mostrerà comunque il percorso reale del driver caricato, che punta al mountpoint dell'ISO.

3. Scambio del mountpoint

Sebbene ampiamente nota, questa tecnica è raramente utilizzata a causa del potenziale di instabilità del sistema. Comporta la modifica temporanea della lettera di unità assegnata alla BootPartition, ingannando il processo di caricamento del driver per accedere a un'unità diversa. Se combinata con l'abuso del symlink NT spiegato in precedenza, questa tecnica può mascherare completamente il percorso del driver caricato, bypassando il rilevamento di SysMon e altri strumenti di monitoraggio.

Conclusione

DriverJack dimostra un altro modo non convenzionale per il caricamento di driver vulnerabili che sfrutta i filesystem emulati CDFS e le proprietà meno note dei symlink NTFS.

Ringraziamenti

  • Jonas Lyk per tutto l'aiuto e le sessioni di brainstorming.

Riferimenti aggiuntivi

  • unDefender di APT Tortellini

Licenza

Questo progetto è concesso in licenza con la MIT License - vedere il file LICENSE per i dettagli.

Scarica lo strumento