
Windows BYOVD研究:DCRCVDrv.sysとAlinubx.sysのリバースエンジニアリングによるカーネルプリミティブ、IOCTLサーフェス、検出機会の調査。
2つの署名済みドライバ。1つの危険なカーネルプリミティブ。0xCr0ssCrushは、 Cruciferra malware-as-a-serviceローダーによって悪用されたDCRCVDrv.sysおよび Alinubx.sysドライバを対象とするWindows BYOVD研究プロジェクトです。その インターフェース、カーネルプリミティブ、来歴、そしてそれらの悪用を 検出・防御する方法を扱います。
2つの脆弱な署名済みドライバのための研究ハーネスおよび分析パッケージ:
このリポジトリは、攻撃者自身の冗長化戦術を再現します。ホストが一方の ドライバを拒否した場合、ハーネスはもう一方にフォールバックします。
両ドライバは、2026年8月にeSentireのThreat Response Unitによって、 Cruciferra malware-as-a-serviceローダーのコンポーネントとして文書化されました。 このローダーはペイロード配信前にAV/EDRプロセスを終了させます。 これらは仮説上のプリミティブではありません。実際に野生で悪用されており、 署名済みであり、本研究時点でMicrosoftの強制脆弱ドライバブロックリストに どちらのファイルも存在していませんでした。
制御されたラボでの実行: Windows 11ラボホスト上でのドライバ選択、ハッシュ検証、 ターゲット解決、および終了IOCTLパス。正確な手順はdocs/reproduction.mdを参照してください。
0xCr0ssCrushは、根本となる脆弱なドライバの発見を主張するものではありません。 その貢献は、最近悪用された2つの署名済みWindowsドライバを対象とした、 再現可能な比較研究実装です。対象には、露出したインターフェース、カーネル プリミティブ、来歴、環境依存の挙動、および防御的検出の機会が含まれます。
両ドライバのインターフェースに一致する公開インデックス済みの実装は、 我々の調査中には確認されませんでした。
知見を独立に裏付けるもの:
完全なマトリクスとIOCTLサーフェスはdocs/ioctl-reference.mdにあります。
MOCOMSYS (DCRC) 製の署名済みドライバで、WFPコールアウト文字列と
子プロセスモニタを備えています。露出したデバイス \\.\DCRCVDRV_U は、
ユーザーモードからの終了IOCTLを受け付けます。分析:
\\.\DCRCVDRV_U0x2205C0詳細はdocs/dcrcv-analysis.mdにあります。
CnCrypt製の署名済みドライバで、WFP/ALEコールアウト文字列を備えています。
露出したデバイス \\.\Alinubx は、PIDと終了ステータスを受け取る
終了IOCTLを受け付けます。
\\.\Alinubx0x222024{ pid: DWORD, exit_status: DWORD }詳細はdocs/alinubx-analysis.mdにあります。
両ドライバは同じプリミティブファミリーを露出しています:
primitive_family: PROCESS_CONTROL
primitive: PROCESS_TERMINATION
機械可読な分類はmetadata/drivers.jsonにあり、 リポジトリを再構築することなく追加のドライバを加えられます。
完全なディスパッチ分析 (観測された追加のDCRCVDrv.sysサーフェスを含む) は docs/ioctl-reference.mdにあります。
本稿のすべての主張には証拠ラベルが付いています:
[CONFIRMED] コード/逆アセンブリから直接確認
[CORROBORATED] ここで観測され、独立に裏付けられている
[INFERRED] 可能性が高いが完全には証明されていない
[UNRESOLVED] 現在の証拠では不十分
注釈付きの逆アセンブリ抜粋 (インポートキャプチャ、IOCTLディスパッチ、 終了ヘルパー、文字列) はanalysis/以下に含まれており、 分析を再追跡できます。
ビルド後、ハッシュ検証なしでドライバをロードしないでください - ハーネス自体がこれを強制します:
cargo build --release --target x86_64-pc-windows-gnu
crosscrush.exe -d -n "notepad.exe" # dry run, no IOCTLs
crosscrush.exe -n "notepad.exe" -k dcrc # single driver
手順ごとの実行方法とラボの衛生管理は docs/reproduction.mdにあります。
IOCTLが受け付けられたこととプロセスが停止したことは、2つの別個の観測です。 再現ガイドはこの点を明示しています。
Sigma、YARA、およびテレメトリのガイダンス:
detection/
|-- sigma/driver_load_win_cruciferra_byovd.yml
|-- yara/cruciferra_drivers.yar
+-- telemetry/README.md
検出戦略はdocs/detection.mdにあります。
観測された状態はビルドごとにlab/test-matrixに 記録され、Verified / Not tested / Blocked / Unknownとしてマークされます。 現在、HVCIを無効にしたWindows 11 24H2 (ビルド26100) で検証済みです。 包括的な互換性の主張は行いません。
スナップショット固有で再現可能: docs/blocklist-status.md。
リポジトリ内のすべてのサンプルについてのハッシュ固有の来歴:
metadata/
|-- drivers.json # driver registry
+-- samples.json # sample registry (acquisition, verification)
scripts/validate_metadata.pyによって ドキュメントに対して検証されます。 詳細はdocs/driver-provenance.mdにあります。
|-- README.md / WRITEUP.md / THREAT_MODEL.md / RESEARCH_NOTES.md
|-- CHANGELOG.md / SECURITY.md / LICENSE
|-- docs/ analysis, IOCTL reference, provenance, detection
|-- src/ research harness
|-- analysis/ annotated disassembly artifacts
|-- detection/ sigma / yara / telemetry
|-- lab/ test matrix and manifests
|-- metadata/ machine-readable driver and sample registry
|-- scripts/ metadata validation
+-- .github/ CI and release workflows
このプロジェクトは研究と防御のために存在します。これらのドライバは、 あなたが所有するか、テストを許可されているシステム上でのみロードしてください。 それ以外の場所でロードすることは、ほとんどの法域で違法です。 SECURITY.mdおよびTHREAT_MODEL.mdを参照してください。