Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
0xCr0ssCrush — Pesquisa Windows BYOVD sobre DCRCVDrv.sys e Alinubx.sys, engenharia reversa de suas primitivas de kernel, superfícies IOCTL e oportunidades de detecção. | Kitploit
Ferramentas/GitHubGitHub/deathshotxd/0xcr0sscrush
Ferramentas DefensivasAnálise de VulnerabilidadesExploraçãoEngenharia ReversaAnálise de MalwareAnálise de BináriosInteligência de Ameaças
GitHubdeathshotxd/0xcr0sscrush

0xCr0ssCrush

Pesquisa Windows BYOVD sobre DCRCVDrv.sys e Alinubx.sys, engenharia reversa de suas primitivas de kernel, superfícies IOCTL e oportunidades de detecção.

Ver Repositório
424há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Site
Compartilhar

0xCr0ssCrush

Dois drivers assinados. Uma primitiva de kernel perigosa. 0xCr0ssCrush é um projeto de pesquisa de BYOVD para Windows que abrange os drivers DCRCVDrv.sys e Alinubx.sys abusados pelo loader de malware-como-serviço Cruciferra: suas interfaces, suas primitivas de kernel, sua proveniência e como detectar e defender contra seu abuso.

0xCr0ssCrush logo


O que é o 0xCr0ssCrush?

Um harness de pesquisa e pacote de análise para dois drivers assinados vulneráveis:

DCRCVDrv.sys and Alinubx.sys interface comparison


O repositório reproduz a própria tática de redundância dos operadores: se um driver for recusado pelo host, o harness recorre ao outro.


0xCr0ssCrush - Windows BYOVD research

Por que isso importa

Ambos os drivers foram documentados pela Threat Response Unit da eSentire em agosto de 2026 como componentes do loader de malware-como-serviço Cruciferra, que encerra processos de AV/EDR antes da entrega do payload. Estas não são primitivas hipotéticas - são abusadas em campo, são assinadas, e nenhum dos arquivos estava presente na blocklist de drivers vulneráveis aplicada pela Microsoft no momento desta pesquisa.

Demonstração


0xCr0ssCrush demonstration


Execução em laboratório controlado: seleção de driver, validação de hash, resolução de alvo e o caminho do IOCTL de encerramento em um host de laboratório Windows 11. Consulte docs/reproduction.md para o procedimento exato.

Contribuição da pesquisa

O 0xCr0ssCrush não reivindica a descoberta dos drivers vulneráveis subjacentes. Sua contribuição é uma implementação de pesquisa comparativa reproduzível que abrange dois drivers Windows assinados recentemente abusados, suas interfaces expostas, primitivas de kernel, proveniência, comportamento ambiental e oportunidades de detecção defensiva.

Nenhuma implementação publicamente indexada que corresponda a ambas as interfaces de driver foi identificada durante nossa pesquisa.

O suporte independente para as descobertas:

  • Dispositivo, IOCTL e cadeia de encerramento do DCRCVDrv.sys - relatório Cruciferra da eSentire TRU (2026-08-19).
  • Catálogos de drivers - LOLDrivers (entradas 2026-08-27).
  • Ausência na blocklist - snapshot datado de 2026-09-08, reproduzível em docs/blocklist-status.md.

Comparação entre drivers

Cross-driver comparison


Matriz completa e superfície de IOCTL em docs/ioctl-reference.md.

DCRCVDrv.sys

Driver assinado da MOCOMSYS (DCRC) que carrega strings de callout WFP e um monitor de processos filhos. O dispositivo exposto \\.\DCRCVDRV_U aceita um IOCTL de encerramento a partir do modo usuário. Análise:

  • Dispositivo: \\.\DCRCVDRV_U
  • IOCTL: 0x2205C0
  • Entrada: PID de 4 bytes
  • Cadeia: aquisição de handle (ZwOpenProcess / PsLookup) -> ObOpenObjectByPointer -> ZwTerminateProcess

Detalhes em docs/dcrcv-analysis.md.

Alinubx.sys

Driver assinado da CnCrypt com strings de callout WFP/ALE. O dispositivo exposto \\.\Alinubx aceita um IOCTL de encerramento que recebe um PID e um status de saída.

  • Dispositivo: \\.\Alinubx
  • IOCTL: 0x222024
  • Entrada: { pid: DWORD, exit_status: DWORD }
  • Cadeia: PsLookupProcessByProcessId -> ObOpenObjectByPointer -> ZwTerminateProcess

Detalhes em docs/alinubx-analysis.md.

Análise da primitiva de kernel

Ambos os drivers expõem a mesma família de primitivas:

root@kitploit:~
primitive_family: PROCESS_CONTROL
primitive:        PROCESS_TERMINATION

A classificação legível por máquina está em metadata/drivers.json para que drivers adicionais possam ser adicionados sem reestruturar o repositório.

Mapa de IOCTL

IOCTL map


A análise completa de despacho (incluindo a superfície adicional observada do DCRCVDrv.sys) está em docs/ioctl-reference.md.

Evidências de engenharia reversa

Cada afirmação no writeup carrega um rótulo de evidência:

root@kitploit:~
[CONFIRMED]      directly established from code/disassembly
[CORROBORATED]   observed here and independently supported
[INFERRED]       likely but not fully proven
[UNRESOLVED]     current evidence insufficient

Trechos de disassembly anotados (captura de imports, despacho de IOCTL, helper de encerramento, strings) estão incluídos em analysis/ para que a análise possa ser refeita.

Reprodução / laboratório controlado

Compile, e nunca carregue um driver sem validação de hash - o próprio harness impõe isso:

root@kitploit:~
cargo build --release --target x86_64-pc-windows-gnu
crosscrush.exe -d -n "notepad.exe"        # dry run, no IOCTLs
crosscrush.exe -n "notepad.exe" -k dcrc   # single driver

Procedimento passo a passo e higiene de laboratório em docs/reproduction.md.

IOCTL aceito e processo encerrado são duas observações distintas; o guia de reprodução deixa isso explícito.

Detecção

Sigma, YARA e orientações de telemetria:

root@kitploit:~
detection/
|-- sigma/driver_load_win_cruciferra_byovd.yml
|-- yara/cruciferra_drivers.yar
+-- telemetry/README.md

Estratégia de detecção em docs/detection.md.

Compatibilidade com Windows

O estado observado é registrado por build em lab/test-matrix e marcado como Verified / Not tested / Blocked / Unknown. Atualmente verificado no Windows 11 24H2 (build 26100) com HVCI desabilitado. Nenhuma alegação de compatibilidade irrestrita é feita.

Status da blocklist

Blocklist status


Específico do snapshot e reproduzível: docs/blocklist-status.md.

Proveniência dos drivers

Proveniência específica por hash para cada amostra no repositório:

root@kitploit:~
metadata/
|-- drivers.json    # driver registry
+-- samples.json    # sample registry (acquisition, verification)

Validado em relação à documentação por scripts/validate_metadata.py. Detalhes em docs/driver-provenance.md.

Estrutura do repositório

root@kitploit:~
|-- README.md / WRITEUP.md / THREAT_MODEL.md / RESEARCH_NOTES.md
|-- CHANGELOG.md / SECURITY.md / LICENSE
|-- docs/          analysis, IOCTL reference, provenance, detection
|-- src/           research harness
|-- analysis/      annotated disassembly artifacts
|-- detection/     sigma / yara / telemetry
|-- lab/           test matrix and manifests
|-- metadata/      machine-readable driver and sample registry
|-- scripts/       metadata validation
+-- .github/       CI and release workflows

Limitações

  • Alvos com proteção de processo (PPL) não puderam ser encerrados por meio dessas interfaces durante os testes; o writeup documenta o limite.
  • A propagação do status de saída do Alinubx.sys é [INFERRED] (o harness envia o valor de encerramento normal 0).
  • O comportamento da DACL do dispositivo e alguns ramos de origem de handle do DCRCVDrv.sys permanecem [INFERRED]/[UNRESOLVED]; consulte os documentos de análise.
  • O status da blocklist é específico do snapshot.

Referências

  • eSentire TRU - Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025 (2026-08-19)
  • LOLDrivers - 89643454-e38b-41cb-853d-abf649a104a5, 84a3007a-de5e-4622-bfc5-f05d927c3618 (2026-08-27)
  • Microsoft - aka.ms/VulnerableDriverBlockList (snapshot 2026-09-08)

Uso responsável

Este projeto existe para pesquisa e defesa. Carregue estes drivers apenas em sistemas que você possui ou está autorizado a testar; carregá-los em outros lugares é ilegal na maioria das jurisdições. Consulte SECURITY.md e THREAT_MODEL.md.

Baixar ferramenta