Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
DsArk64 — WHQL 서명된 DsArk64.sys 드라이버를 악용하여 암호화된 IOCTL과 프로세스 할로잉을 통해 링-0 프로세스 종료 및 커널 읽기/쓰기를 수행하는 BYOVD 개념 증명. | Kitploit
도구/GitHubGitHub/gmh5225/dsark64
Defensive ToolsPrivilege EscalationVulnerability AnalysisExploitationReverse EngineeringPenetration TestingRed TeamingPayload DevelopmentBinary Exploitation
GitHubgmh5225/dsark64

DsArk64

WHQL 서명된 DsArk64.sys 드라이버를 악용하여 암호화된 IOCTL과 프로세스 할로잉을 통해 링-0 프로세스 종료 및 커널 읽기/쓰기를 수행하는 BYOVD 개념 증명.

1225개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

DsArk64

DsArk64.sys는 360 Total Security와 함께 배포됩니다. Microsoft의 WHQL 서명을 받았습니다. LOLDrivers: magicsword-io/LOLDrivers#308. CVE: 요청됨 (MITRE).

프리미티브

프로세스 종료 (ring 0)

  • IOCTL 0x80863008, 입력: 4바이트 원시 PID
  • 드라이버가 커널에서 ZwOpenProcess(ALL_ACCESS) + ZwTerminateProcess 호출
  • 이 IOCTL에는 암호화 없음
  • PPL, EDR 자체 보호, 변조 방지 우회

커널 읽기

  • IOCTL 0x80863028, AES-128-CBC 암호화된 입력
  • memcpy(out, kernel_addr, n), 최대 512바이트
  • 유일한 검증: MmIsAddressValid()

커널 쓰기

  • IOCTL 0x80863028, 동일한 암호화
  • MDL 매핑 + DPC 브로드캐스트 memcpy, 최대 32바이트

암호화

  • AES-128-CBC, .data 섹션에 내장된 정적 키
  • 키: 62b456ec407f0a9a05911cb6f238a7fe
  • IV: e59329b6d408e7fa557637e62c9eaa43
  • 복호화 후 버퍼 레이아웃: [MD5(payload) 16B][payload]

접근

드라이버는 장치 접근을 허용하기 전에 호출자 프로세스가 Qihoo Authenticode 서명을 가지고 있는지 확인합니다. 프로세스 할로잉을 통해 우회:

  1. 360.cn에서 아무 360 설치 프로그램 다운로드 (계정 불필요, CAPTCHA 없음)
  2. 일시 중단 상태로 실행 (CREATE_SUSPENDED)
  3. CreateRemoteThread를 통해 셸코드 주입; 셸코드가 CreateFileW("\\.\DsArk") 호출
  4. 드라이버가 IoGetCurrentProcess() 이미지 이름을 확인하고 Qihoo 인증서를 인식하여 열기 허용
  5. 결과를 DuplicateHandle로 공격자 프로세스에 복제
  6. 기증자 프로세스 TerminateProcess

설치 프로그램의 WinMain은 실행되지 않습니다.

요구 사항

  • 관리자 권한 (드라이버 로드 및 레지스트리 쓰기용)
  • Windows 10 / Windows 11 x64
  • pycryptodome 또는 cryptography pip 패키지 (암호화된 IOCTL 테스트용)

PoC 결과

8/8 통과:

  1. 레지스트리 키 HKLM\...\360FsFlt\daboot=1 생성됨
  2. sc create/start를 통해 드라이버 로드됨 (WHQL 서명, 테스트 서명 불필요)
  3. 프로세스 할로잉 우회를 통해 장치 열림
  4. 버전 IOCTL 0x80863000 응답함
  5. 프로세스 종료 IOCTL 0x80863008이 notepad.exe 종료함
  6. 커널 주소 확인 IOCTL 0x80863020이 핸들러에 도달함
  7. 암호화된 IOCTL 0x80863028 암호화 검증됨 (AES 키/IV 정확, MD5 허용됨)
  8. 알 수 없는 IOCTL 0xDEAD0000 거부됨

해시

파일SHA256
dsark64.syscd3d1a2e119cbbb41ec0e7d7fb17bac106735d62b33ed3cde10087af1da89403
DsArk64_win10.sys86127dbc92e2896319d1c9117b85e6db01ff001f3a85614d5ef9088d181b044a

크레딧

X: @weezerOSINT / Telegram: @weezer

도구 다운로드