
Windows BYOVD 연구: DCRCVDrv.sys와 Alinubx.sys의 커널 프리미티브, IOCTL 표면, 탐지 기회를 리버스 엔지니어링합니다.
서명된 드라이버 두 개. 하나의 위험한 커널 프리미티브. 0xCr0ssCrush는 Cruciferra malware-as-a-service 로더가 악용한 DCRCVDrv.sys와 Alinubx.sys 드라이버를 다루는 Windows BYOVD 연구 프로젝트로, 이들의 인터페이스, 커널 프리미티브, 출처, 그리고 이들의 악용을 탐지하고 방어하는 방법을 다룹니다.
취약한 서명 드라이버 두 개를 위한 연구 하네스이자 분석 패키지입니다:
이 저장소는 공격자들 자신의 중복 전술을 재현합니다: 호스트가 한 드라이버를 거부하면, 하네스는 다른 드라이버로 폴백합니다.
두 드라이버 모두 2026년 8월 eSentire의 Threat Response Unit에 의해 Cruciferra malware-as-a-service 로더의 구성 요소로 문서화되었으며, 이 로더는 페이로드 전달 전에 AV/EDR 프로세스를 종료시킵니다. 이들은 가상의 프리미티브가 아닙니다 - 실제 환경에서 악용되고 있고, 서명되어 있으며, 이 연구 당시 Microsoft의 강제 취약 드라이버 차단 목록에 두 파일 모두 존재하지 않았습니다.
통제된 랩 실행: Windows 11 랩 호스트에서의 드라이버 선택, 해시 검증, 대상 확인, 그리고 종료 IOCTL 경로. 정확한 절차는 docs/reproduction.md를 참조하십시오.
0xCr0ssCrush는 기반이 되는 취약 드라이버의 발견을 주장하지 않습니다. 그 기여는 최근 악용된 서명된 Windows 드라이버 두 개를 다루는 재현 가능한 비교 연구 구현으로, 이들의 노출된 인터페이스, 커널 프리미티브, 출처, 환경적 동작, 그리고 방어적 탐지 기회를 포함합니다.
우리 연구 중 두 드라이버 인터페이스 모두와 일치하는 공개적으로 색인된 구현은 확인되지 않았습니다.
발견에 대한 독립적 뒷받침:
전체 매트릭스와 IOCTL 표면은 docs/ioctl-reference.md에 있습니다.
WFP 콜아웃 문자열과 자식 프로세스 모니터를 포함한 MOCOMSYS (DCRC)의
서명 드라이버입니다. 노출된 디바이스 \\.\DCRCVDRV_U는 사용자 모드로부터
종료 IOCTL을 받습니다. 분석:
\\.\DCRCVDRV_U0x2205C0자세한 내용은 docs/dcrcv-analysis.md에 있습니다.
WFP/ALE 콜아웃 문자열을 포함한 CnCrypt의 서명 드라이버입니다. 노출된
디바이스 \\.\Alinubx는 PID와 종료 상태를 받는 종료 IOCTL을 받습니다.
\\.\Alinubx0x222024{ pid: DWORD, exit_status: DWORD }자세한 내용은 docs/alinubx-analysis.md에 있습니다.
두 드라이버 모두 동일한 프리미티브 계열을 노출합니다:
primitive_family: PROCESS_CONTROL
primitive: PROCESS_TERMINATION
기계 판독 가능한 분류는 metadata/drivers.json에 있으므로 저장소를 재구성하지 않고도 추가 드라이버를 추가할 수 있습니다.
완전한 디스패치 분석(관찰된 추가 DCRCVDrv.sys 표면 포함)은 docs/ioctl-reference.md에 있습니다.
문서의 모든 주장에는 증거 라벨이 붙습니다:
[CONFIRMED] directly established from code/disassembly
[CORROBORATED] observed here and independently supported
[INFERRED] likely but not fully proven
[UNRESOLVED] current evidence insufficient
주석이 달린 디스어셈블리 발췌(임포트 캡처, IOCTL 디스패치, 종료 헬퍼, 문자열)는 analysis/ 아래에 포함되어 있어 분석을 다시 따라가볼 수 있습니다.
빌드한 다음, 해시 검증 없이 드라이버를 절대 로드하지 마십시오 - 하네스 자체가 이를 강제합니다:
cargo build --release --target x86_64-pc-windows-gnu
crosscrush.exe -d -n "notepad.exe" # dry run, no IOCTLs
crosscrush.exe -n "notepad.exe" -k dcrc # single driver
단계별 절차와 랩 위생은 docs/reproduction.md에 있습니다.
IOCTL 수락됨과 프로세스 중지됨은 서로 다른 두 가지 관찰이며, 재현 가이드에서 이를 명확히 합니다.
Sigma, YARA, 텔레메트리 지침:
detection/
|-- sigma/driver_load_win_cruciferra_byovd.yml
|-- yara/cruciferra_drivers.yar
+-- telemetry/README.md
탐지 전략은 docs/detection.md에 있습니다.
관찰된 상태는 빌드별로 lab/test-matrix에 기록되며 Verified / Not tested / Blocked / Unknown으로 표시됩니다. 현재 HVCI가 비활성화된 Windows 11 24H2 (빌드 26100)에서 검증되었습니다. 포괄적인 호환성 주장은 하지 않습니다.
스냅샷별이며 재현 가능: docs/blocklist-status.md.
저장소의 모든 샘플에 대한 해시별 출처:
metadata/
|-- drivers.json # driver registry
+-- samples.json # sample registry (acquisition, verification)
scripts/validate_metadata.py에 의해 문서와 대조 검증됩니다. 자세한 내용은 docs/driver-provenance.md에 있습니다.
|-- README.md / WRITEUP.md / THREAT_MODEL.md / RESEARCH_NOTES.md
|-- CHANGELOG.md / SECURITY.md / LICENSE
|-- docs/ analysis, IOCTL reference, provenance, detection
|-- src/ research harness
|-- analysis/ annotated disassembly artifacts
|-- detection/ sigma / yara / telemetry
|-- lab/ test matrix and manifests
|-- metadata/ machine-readable driver and sample registry
|-- scripts/ metadata validation
+-- .github/ CI and release workflows
이 프로젝트는 연구와 방어를 위해 존재합니다. 이 드라이버들은 자신이 소유하거나 테스트 권한이 있는 시스템에서만 로드하십시오; 다른 곳에서 로드하는 것은 대부분의 관할권에서 불법입니다. SECURITY.md와 THREAT_MODEL.md를 참조하십시오.