
Bootkit per Windows Sandbox per disabilitare DSE/PatchGuard.
Bootkit testato su Windows Sandbox per applicare una patch a ntoskrnl.exe e disabilitare DSE/PatchGuard. È disponibile un post sul blog che approfondisce l'implementazione.
Installer.exeNota: (parti de) la release potrebbero essere rilevate come virus da Windows Defender. Si tratta di un falso positivo, quindi potrebbe essere necessario aggiungere un'esclusione.
Se riscontri problemi nel far funzionare le cose su Windows Sandbox, assicurati di provare con la modalità di sviluppo abilitata (CmDiag DevelopmentMode -On). Su Windows 11 sono state segnalate mancate applicazioni delle modifiche alla sandbox senza di essa.
Puoi eseguire SandbotBootkit.efi anche su hardware reale o su una VM (anche se in tal caso potresti usare EfiGuard). Per farlo, collega un nuovo disco (virtuale) (formattato come FAT32) e copia SandboxBootkit.efi in \EFI\Boot\bootx64.efi. Poi modifica l'ordine di avvio per avviare prima dal nuovo disco. La funzionalità rilevante è implementata nella funzione LoadBootManager.
SandboxBootkit.sln per compilare il progettoInstaller per capire come installare il bootkitNota: durante lo sviluppo è più semplice abilitare la modalità di sviluppo. Senza di essa non potrai scrivere nel BaseLayer.