
# Bootkit UEFI Malware bootkit UEFI che esegue l'elevazione dei privilegi tramite manipolazione dei token, bypassa EDR/AV con syscall indirette e patch di AMSI, e sfrutta CVE-2025-3052 per disabilitare Secure Boot per l'hooking persistente del bootloader.
|-------------------|
| TALKINGBEN : |
|---|
***Un malware BootKit che esegue prima un'escalation dei privilegi sulla macchina vittima. ***Utilizzando il patching di NtTraceEvent e AMSI (scanner del buffer di memoria), che gli consente di bypassare Windows Defender, carica un payload senza che venga rilevato. ***Poi usiamo syscall indiretti per scrivere il payload in memoria ed eseguirlo eludendo EDR e AV, quindi otteniamo l'escalation dei privilegi (molto probabilmente implementata tramite manipolazione dei token). ***Dopo aver ottenuto l'escalation dei privilegi, carichiamo l'applicazione firmata CVE-2025-3052 (file ancora mancante) e usiamo la sua vulnerabilità per la scrittura in memoria per impostare gSecurity2 a 0, disattivando essenzialmente il Secure Boot, permettendoci di caricare la nostra applicazione UEFI scritta da noi (hooker.c + findsBOOTER.c, attualmente in lavorazione) che trova il bootloader e vi imposta un hook trampoline, il quale ci consentirà di eseguire il nostro shellcode arbitrario durante l'avvio prima che tutte le misure di sicurezza siano attivate, permettendo inoltre al malware di bypassare qualsiasi riavvio/restart del sistema (tra l'altro, hooker.c e findsBOOTER.c sono stati "fritti" da codex nel tentativo di compilarli, bisogna tornare indietro e sistemare il codice); questa parte è ispirata a black lotus. ***L'implementazione unica deriva da CVE-2025-3052, che è stata aggiunta alla lista dbx solo circa 5 mesi fa, il che significa che per circa il 75% dei computer nel mondo, come computer scolastici, computer pubblici e computer di persone anziane o poco inclini ad aggiornare la propria macchina Windows, questo malware può prendere il controllo permanente del loro sistema operativo e della scheda madre. ***In un futuro prossimo, ho intenzione di implementare un server C2.