Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
DriverJack — ネイティブシンボリックリンクとNTパスを悪用し、有効なドライバーサービスをハイジャックして任意の(署名済み)ドライバーをロードする | Kitploit
ツール/GitHubGitHub/klezvirus/driverjack
特権昇格永続化メカニズムエクスプロイトIDS/IPS回避横移動ポストエクスプロイトペネトレーションテストレッドチーミング
GitHubklezvirus/driverjack

DriverJack

ネイティブシンボリックリンクとNTパスを悪用し、有効なドライバーサービスをハイジャックして任意の(署名済み)ドライバーをロードする

リポジトリを見る
367562年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

DriverJack

はじめに

DriverJack は、あまり知られていない NTFS テクニックを悪用して脆弱なドライバーを読み込むように設計されたツールです。これらの手法は、既存のサービスをハイジャックすることでシステム上でのドライバーサービスの登録をバイパスし、さらにドライバー読み込みイベントに表示されるイメージパスもスプーフィングします。脆弱なドライバーの存在をさらに偽装するため、この攻撃はエミュレートされたファイルシステムの読み取り専用バイパスも悪用し、読み込む前にマウントされた ISO 上のドライバーファイルのコンテンツを置き換えます。

エミュレートされたファイルシステムの読み取り専用バイパス

DriverJack は、エミュレートされたファイルシステムにマウントされたファイルを RW ページにリマップしてそのコンテンツを上書きできる可能性を悪用します。この RO バイパスは IoCdfsLib に実装されています。

攻撃の概要

ISO がマウントされると、攻撃は開始または停止できるサービスドライバー、あるいはトリガーできるものを選択することで進行します。この操作には、設定ミスがない限り管理者権限が必要です。

主な攻撃フェーズ

  1. ISO マウントとドライバー選択

    • 攻撃は ISO をファイルシステムとしてマウントすることから始まります。
    • 攻撃者は操作可能なサービスドライバーを選択し、即座に検出されずに開始または再起動できるものに焦点を当てます。
  2. ドライバーパスのハイジャック

    • 攻撃の核心はドライバーパスのハイジャックです。使用される方法は以下のとおりです:
      • 直接リパースポイント悪用
      • DosDevice グローバルシンボリックリンク悪用
      • ドライブマウントポイントスワップ

攻撃テクニック

1. 直接リパースポイント悪用

このテクニックは、インストーラーが C:\Windows\System32\drivers ディレクトリに直接アクセスできることを悪用し、そこに悪意のあるシンボリックリンクを配置できるようにします。このシンボリックリンクは OS によって優先的に処理されるため、サービスが再起動されると悪意のあるドライバーが読み込まれます。

主な手順:

  • NtLoadDriver 関数はシンボリックリンクの NT パスを正規化します。
  • サービスが再起動されると、悪意のあるドライバーが読み込まれます。ただし、ドライバー読み込みイベントには、読み込まれているドライバーイメージの実際のパスが表示され、ISO マウントポイントを指します。

2. NT シンボリックリンク悪用

ハッカー集団 Secret Club の jonasLyk との共同開発によるこの方法は、ドライバーバイナリが読み込まれるパスの一部である \Device\BootDevice NT シンボリックリンクをリダイレクトします。これにより、システム内にルートキットを隠すことができます。

手順:

  • SYSTEM 権限を取得します。
  • BootDevice シンボリックリンクのターゲットをバックアップします。
  • BootDevice シンボリックリンクを改ざんして、マウントされた ISO を指すようにします。
  • サービスを開始/再起動します。
  • BootDevice シンボリックリンクのターゲットを復元します。

この方法は、Windows Defender サービスとドライバーを無効化するために unDefender プロジェクトで使用されたテクニックに触発されたものです。ドライバー読み込みイベントには、読み込まれているドライバーの実際のパスが引き続き表示され、ISO マウントポイントを指します。

3. マウントポイントのスワップ

広く知られているものの、システムの不安定化の可能性があるため、このテクニックが使用されることはほとんどありません。これは、BootPartition に割り当てられたドライブ文字を一時的に変更し、ドライバー読み込みプロセスをだまして別のドライブにアクセスさせます。 前述の NT シンボリックリンク悪用と組み合わせると、このテクニックは読み込まれるドライバーのパスを完全に偽装でき、SysMon やその他の監視ツールによる検出をバイパスします。

結論

DriverJack は、CDFS エミュレートファイルシステムとあまり知られていない NTFS シンボリックリンクのプロパティを活用した、非従来型の脆弱なドライバー読み込み方法を示しています。

謝辞

  • すべての支援とブレインストーミングセッションに対して Jonas Lyk に感謝します。

関連資料

  • APT Tortellini による unDefender

ライセンス

このプロジェクトは MIT ライセンスの下でライセンスされています。詳細は LICENSE ファイルを参照してください。

ツールをダウンロード