Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
0xCr0ssCrush — Windows BYOVD研究:DCRCVDrv.sysとAlinubx.sysのリバースエンジニアリングによるカーネルプリミティブ、IOCTLサーフェス、検出機会の調査。 | Kitploit
ツール/GitHubGitHub/deathshotxd/0xcr0sscrush
防御ツール脆弱性分析エクスプロイトリバースエンジニアリングマルウェア分析バイナリ解析脅威インテリジェンス
GitHubdeathshotxd/0xcr0sscrush

0xCr0ssCrush

Windows BYOVD研究:DCRCVDrv.sysとAlinubx.sysのリバースエンジニアリングによるカーネルプリミティブ、IOCTLサーフェス、検出機会の調査。

リポジトリを見る
4211日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

0xCr0ssCrush

2つの署名済みドライバ。1つの危険なカーネルプリミティブ。0xCr0ssCrushは、 Cruciferra malware-as-a-serviceローダーによって悪用されたDCRCVDrv.sysおよび Alinubx.sysドライバを対象とするWindows BYOVD研究プロジェクトです。その インターフェース、カーネルプリミティブ、来歴、そしてそれらの悪用を 検出・防御する方法を扱います。

0xCr0ssCrush logo


0xCr0ssCrushとは?

2つの脆弱な署名済みドライバのための研究ハーネスおよび分析パッケージ:

DCRCVDrv.sys and Alinubx.sys interface comparison


このリポジトリは、攻撃者自身の冗長化戦術を再現します。ホストが一方の ドライバを拒否した場合、ハーネスはもう一方にフォールバックします。


0xCr0ssCrush - Windows BYOVD research

なぜこれが重要か

両ドライバは、2026年8月にeSentireのThreat Response Unitによって、 Cruciferra malware-as-a-serviceローダーのコンポーネントとして文書化されました。 このローダーはペイロード配信前にAV/EDRプロセスを終了させます。 これらは仮説上のプリミティブではありません。実際に野生で悪用されており、 署名済みであり、本研究時点でMicrosoftの強制脆弱ドライバブロックリストに どちらのファイルも存在していませんでした。

デモ


0xCr0ssCrush demonstration


制御されたラボでの実行: Windows 11ラボホスト上でのドライバ選択、ハッシュ検証、 ターゲット解決、および終了IOCTLパス。正確な手順はdocs/reproduction.mdを参照してください。

研究上の貢献

0xCr0ssCrushは、根本となる脆弱なドライバの発見を主張するものではありません。 その貢献は、最近悪用された2つの署名済みWindowsドライバを対象とした、 再現可能な比較研究実装です。対象には、露出したインターフェース、カーネル プリミティブ、来歴、環境依存の挙動、および防御的検出の機会が含まれます。

両ドライバのインターフェースに一致する公開インデックス済みの実装は、 我々の調査中には確認されませんでした。

知見を独立に裏付けるもの:

  • DCRCVDrv.sysのデバイス、IOCTL、および終了チェーン - eSentire TRU Cruciferraレポート (2026-08-19)。
  • ドライバカタログ - LOLDrivers (エントリ 2026-08-27)。
  • ブロックリストの不在 - 2026-09-08付スナップショット、docs/blocklist-status.mdで再現可能。

ドライバ間比較

Cross-driver comparison


完全なマトリクスとIOCTLサーフェスはdocs/ioctl-reference.mdにあります。

DCRCVDrv.sys

MOCOMSYS (DCRC) 製の署名済みドライバで、WFPコールアウト文字列と 子プロセスモニタを備えています。露出したデバイス \\.\DCRCVDRV_U は、 ユーザーモードからの終了IOCTLを受け付けます。分析:

  • デバイス: \\.\DCRCVDRV_U
  • IOCTL: 0x2205C0
  • 入力: 4バイトのPID
  • チェーン: ハンドル取得 (ZwOpenProcess / PsLookup) -> ObOpenObjectByPointer -> ZwTerminateProcess

詳細はdocs/dcrcv-analysis.mdにあります。

Alinubx.sys

CnCrypt製の署名済みドライバで、WFP/ALEコールアウト文字列を備えています。 露出したデバイス \\.\Alinubx は、PIDと終了ステータスを受け取る 終了IOCTLを受け付けます。

  • デバイス: \\.\Alinubx
  • IOCTL: 0x222024
  • 入力: { pid: DWORD, exit_status: DWORD }
  • チェーン: PsLookupProcessByProcessId -> ObOpenObjectByPointer -> ZwTerminateProcess

詳細はdocs/alinubx-analysis.mdにあります。

カーネルプリミティブ分析

両ドライバは同じプリミティブファミリーを露出しています:

root@kitploit:~
primitive_family: PROCESS_CONTROL
primitive:        PROCESS_TERMINATION

機械可読な分類はmetadata/drivers.jsonにあり、 リポジトリを再構築することなく追加のドライバを加えられます。

IOCTLマップ

IOCTL map


完全なディスパッチ分析 (観測された追加のDCRCVDrv.sysサーフェスを含む) は docs/ioctl-reference.mdにあります。

リバースエンジニアリングの証拠

本稿のすべての主張には証拠ラベルが付いています:

root@kitploit:~
[CONFIRMED]      コード/逆アセンブリから直接確認
[CORROBORATED]   ここで観測され、独立に裏付けられている
[INFERRED]       可能性が高いが完全には証明されていない
[UNRESOLVED]     現在の証拠では不十分

注釈付きの逆アセンブリ抜粋 (インポートキャプチャ、IOCTLディスパッチ、 終了ヘルパー、文字列) はanalysis/以下に含まれており、 分析を再追跡できます。

再現 / 制御されたラボ

ビルド後、ハッシュ検証なしでドライバをロードしないでください - ハーネス自体がこれを強制します:

root@kitploit:~
cargo build --release --target x86_64-pc-windows-gnu
crosscrush.exe -d -n "notepad.exe"        # dry run, no IOCTLs
crosscrush.exe -n "notepad.exe" -k dcrc   # single driver

手順ごとの実行方法とラボの衛生管理は docs/reproduction.mdにあります。

IOCTLが受け付けられたこととプロセスが停止したことは、2つの別個の観測です。 再現ガイドはこの点を明示しています。

検出

Sigma、YARA、およびテレメトリのガイダンス:

root@kitploit:~
detection/
|-- sigma/driver_load_win_cruciferra_byovd.yml
|-- yara/cruciferra_drivers.yar
+-- telemetry/README.md

検出戦略はdocs/detection.mdにあります。

Windows互換性

観測された状態はビルドごとにlab/test-matrixに 記録され、Verified / Not tested / Blocked / Unknownとしてマークされます。 現在、HVCIを無効にしたWindows 11 24H2 (ビルド26100) で検証済みです。 包括的な互換性の主張は行いません。

ブロックリストの状況

Blocklist status


スナップショット固有で再現可能: docs/blocklist-status.md。

ドライバの来歴

リポジトリ内のすべてのサンプルについてのハッシュ固有の来歴:

root@kitploit:~
metadata/
|-- drivers.json    # driver registry
+-- samples.json    # sample registry (acquisition, verification)

scripts/validate_metadata.pyによって ドキュメントに対して検証されます。 詳細はdocs/driver-provenance.mdにあります。

リポジトリ構造

root@kitploit:~
|-- README.md / WRITEUP.md / THREAT_MODEL.md / RESEARCH_NOTES.md
|-- CHANGELOG.md / SECURITY.md / LICENSE
|-- docs/          analysis, IOCTL reference, provenance, detection
|-- src/           research harness
|-- analysis/      annotated disassembly artifacts
|-- detection/     sigma / yara / telemetry
|-- lab/           test matrix and manifests
|-- metadata/      machine-readable driver and sample registry
|-- scripts/       metadata validation
+-- .github/       CI and release workflows

制限事項

  • プロセス保護 (PPL) ターゲットは、テスト中にこれらのインターフェースを 通じて終了できませんでした。本稿はこの限界を文書化しています。
  • Alinubx.sysの終了ステータスの伝播は[INFERRED]です (ハーネスは 正常終了値0を送信します)。
  • デバイスDACLの挙動および一部のDCRCVDrv.sysハンドルソース分岐は [INFERRED]/[UNRESOLVED]のままです。分析ドキュメントを参照してください。
  • ブロックリストの状況はスナップショット固有です。

参考文献

  • eSentire TRU - Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025 (2026-08-19)
  • LOLDrivers - 89643454-e38b-41cb-853d-abf649a104a5, 84a3007a-de5e-4622-bfc5-f05d927c3618 (2026-08-27)
  • Microsoft - aka.ms/VulnerableDriverBlockList (snapshot 2026-09-08)

責任ある使用

このプロジェクトは研究と防御のために存在します。これらのドライバは、 あなたが所有するか、テストを許可されているシステム上でのみロードしてください。 それ以外の場所でロードすることは、ほとんどの法域で違法です。 SECURITY.mdおよびTHREAT_MODEL.mdを参照してください。

ツールをダウンロード