Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
0xCr0ssCrush — Windows BYOVD 연구: DCRCVDrv.sys와 Alinubx.sys의 커널 프리미티브, IOCTL 표면, 탐지 기회를 리버스 엔지니어링합니다. | Kitploit
도구/GitHubGitHub/deathshotxd/0xcr0sscrush
Defensive ToolsVulnerability AnalysisExploitationReverse EngineeringMalware AnalysisBinary AnalysisThreat Intelligence
GitHubdeathshotxd/0xcr0sscrush

0xCr0ssCrush

Windows BYOVD 연구: DCRCVDrv.sys와 Alinubx.sys의 커널 프리미티브, IOCTL 표면, 탐지 기회를 리버스 엔지니어링합니다.

저장소 보기
4211일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

0xCr0ssCrush

서명된 드라이버 두 개. 하나의 위험한 커널 프리미티브. 0xCr0ssCrush는 Cruciferra malware-as-a-service 로더가 악용한 DCRCVDrv.sys와 Alinubx.sys 드라이버를 다루는 Windows BYOVD 연구 프로젝트로, 이들의 인터페이스, 커널 프리미티브, 출처, 그리고 이들의 악용을 탐지하고 방어하는 방법을 다룹니다.

0xCr0ssCrush logo


0xCr0ssCrush란 무엇인가?

취약한 서명 드라이버 두 개를 위한 연구 하네스이자 분석 패키지입니다:

DCRCVDrv.sys and Alinubx.sys interface comparison


이 저장소는 공격자들 자신의 중복 전술을 재현합니다: 호스트가 한 드라이버를 거부하면, 하네스는 다른 드라이버로 폴백합니다.


0xCr0ssCrush - Windows BYOVD research

이것이 중요한 이유

두 드라이버 모두 2026년 8월 eSentire의 Threat Response Unit에 의해 Cruciferra malware-as-a-service 로더의 구성 요소로 문서화되었으며, 이 로더는 페이로드 전달 전에 AV/EDR 프로세스를 종료시킵니다. 이들은 가상의 프리미티브가 아닙니다 - 실제 환경에서 악용되고 있고, 서명되어 있으며, 이 연구 당시 Microsoft의 강제 취약 드라이버 차단 목록에 두 파일 모두 존재하지 않았습니다.

데모


0xCr0ssCrush demonstration


통제된 랩 실행: Windows 11 랩 호스트에서의 드라이버 선택, 해시 검증, 대상 확인, 그리고 종료 IOCTL 경로. 정확한 절차는 docs/reproduction.md를 참조하십시오.

연구 기여

0xCr0ssCrush는 기반이 되는 취약 드라이버의 발견을 주장하지 않습니다. 그 기여는 최근 악용된 서명된 Windows 드라이버 두 개를 다루는 재현 가능한 비교 연구 구현으로, 이들의 노출된 인터페이스, 커널 프리미티브, 출처, 환경적 동작, 그리고 방어적 탐지 기회를 포함합니다.

우리 연구 중 두 드라이버 인터페이스 모두와 일치하는 공개적으로 색인된 구현은 확인되지 않았습니다.

발견에 대한 독립적 뒷받침:

  • DCRCVDrv.sys 디바이스, IOCTL, 종료 체인 - eSentire TRU Cruciferra 보고서 (2026-08-19).
  • 드라이버 카탈로그 - LOLDrivers (항목 2026-08-27).
  • 차단 목록 부재 - 2026-09-08 기준 스냅샷, docs/blocklist-status.md에서 재현 가능.

드라이버 간 비교

Cross-driver comparison


전체 매트릭스와 IOCTL 표면은 docs/ioctl-reference.md에 있습니다.

DCRCVDrv.sys

WFP 콜아웃 문자열과 자식 프로세스 모니터를 포함한 MOCOMSYS (DCRC)의 서명 드라이버입니다. 노출된 디바이스 \\.\DCRCVDRV_U는 사용자 모드로부터 종료 IOCTL을 받습니다. 분석:

  • 디바이스: \\.\DCRCVDRV_U
  • IOCTL: 0x2205C0
  • 입력: 4바이트 PID
  • 체인: 핸들 획득 (ZwOpenProcess / PsLookup) -> ObOpenObjectByPointer -> ZwTerminateProcess

자세한 내용은 docs/dcrcv-analysis.md에 있습니다.

Alinubx.sys

WFP/ALE 콜아웃 문자열을 포함한 CnCrypt의 서명 드라이버입니다. 노출된 디바이스 \\.\Alinubx는 PID와 종료 상태를 받는 종료 IOCTL을 받습니다.

  • 디바이스: \\.\Alinubx
  • IOCTL: 0x222024
  • 입력: { pid: DWORD, exit_status: DWORD }
  • 체인: PsLookupProcessByProcessId -> ObOpenObjectByPointer -> ZwTerminateProcess

자세한 내용은 docs/alinubx-analysis.md에 있습니다.

커널 프리미티브 분석

두 드라이버 모두 동일한 프리미티브 계열을 노출합니다:

root@kitploit:~
primitive_family: PROCESS_CONTROL
primitive:        PROCESS_TERMINATION

기계 판독 가능한 분류는 metadata/drivers.json에 있으므로 저장소를 재구성하지 않고도 추가 드라이버를 추가할 수 있습니다.

IOCTL 맵

IOCTL map


완전한 디스패치 분석(관찰된 추가 DCRCVDrv.sys 표면 포함)은 docs/ioctl-reference.md에 있습니다.

리버스 엔지니어링 증거

문서의 모든 주장에는 증거 라벨이 붙습니다:

root@kitploit:~
[CONFIRMED]      directly established from code/disassembly
[CORROBORATED]   observed here and independently supported
[INFERRED]       likely but not fully proven
[UNRESOLVED]     current evidence insufficient

주석이 달린 디스어셈블리 발췌(임포트 캡처, IOCTL 디스패치, 종료 헬퍼, 문자열)는 analysis/ 아래에 포함되어 있어 분석을 다시 따라가볼 수 있습니다.

재현 / 통제된 랩

빌드한 다음, 해시 검증 없이 드라이버를 절대 로드하지 마십시오 - 하네스 자체가 이를 강제합니다:

root@kitploit:~
cargo build --release --target x86_64-pc-windows-gnu
crosscrush.exe -d -n "notepad.exe"        # dry run, no IOCTLs
crosscrush.exe -n "notepad.exe" -k dcrc   # single driver

단계별 절차와 랩 위생은 docs/reproduction.md에 있습니다.

IOCTL 수락됨과 프로세스 중지됨은 서로 다른 두 가지 관찰이며, 재현 가이드에서 이를 명확히 합니다.

탐지

Sigma, YARA, 텔레메트리 지침:

root@kitploit:~
detection/
|-- sigma/driver_load_win_cruciferra_byovd.yml
|-- yara/cruciferra_drivers.yar
+-- telemetry/README.md

탐지 전략은 docs/detection.md에 있습니다.

Windows 호환성

관찰된 상태는 빌드별로 lab/test-matrix에 기록되며 Verified / Not tested / Blocked / Unknown으로 표시됩니다. 현재 HVCI가 비활성화된 Windows 11 24H2 (빌드 26100)에서 검증되었습니다. 포괄적인 호환성 주장은 하지 않습니다.

차단 목록 상태

Blocklist status


스냅샷별이며 재현 가능: docs/blocklist-status.md.

드라이버 출처

저장소의 모든 샘플에 대한 해시별 출처:

root@kitploit:~
metadata/
|-- drivers.json    # driver registry
+-- samples.json    # sample registry (acquisition, verification)

scripts/validate_metadata.py에 의해 문서와 대조 검증됩니다. 자세한 내용은 docs/driver-provenance.md에 있습니다.

저장소 구조

root@kitploit:~
|-- README.md / WRITEUP.md / THREAT_MODEL.md / RESEARCH_NOTES.md
|-- CHANGELOG.md / SECURITY.md / LICENSE
|-- docs/          analysis, IOCTL reference, provenance, detection
|-- src/           research harness
|-- analysis/      annotated disassembly artifacts
|-- detection/     sigma / yara / telemetry
|-- lab/           test matrix and manifests
|-- metadata/      machine-readable driver and sample registry
|-- scripts/       metadata validation
+-- .github/       CI and release workflows

한계

  • 프로세스 보호(PPL) 대상은 테스트 중 이 인터페이스를 통해 종료할 수 없었습니다; 문서에 이 한계가 기록되어 있습니다.
  • Alinubx.sys 종료 상태 전파는 [INFERRED]입니다 (하네스는 정상 종료 값 0을 전송합니다).
  • 디바이스 DACL 동작과 일부 DCRCVDrv.sys 핸들 소스 분기는 [INFERRED]/[UNRESOLVED]로 남아 있습니다; 분석 문서를 참조하십시오.
  • 차단 목록 상태는 스냅샷별입니다.

참고 문헌

  • eSentire TRU - Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025 (2026-08-19)
  • LOLDrivers - 89643454-e38b-41cb-853d-abf649a104a5, 84a3007a-de5e-4622-bfc5-f05d927c3618 (2026-08-27)
  • Microsoft - aka.ms/VulnerableDriverBlockList (snapshot 2026-09-08)

책임 있는 사용

이 프로젝트는 연구와 방어를 위해 존재합니다. 이 드라이버들은 자신이 소유하거나 테스트 권한이 있는 시스템에서만 로드하십시오; 다른 곳에서 로드하는 것은 대부분의 관할권에서 불법입니다. SECURITY.md와 THREAT_MODEL.md를 참조하십시오.

도구 다운로드