Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DsArk64 — Prova de conceito BYOVD que abusa do driver DsArk64.sys assinado pela WHQL para encerramento de processos em ring-0 e leitura/escrita no kernel via IOCTLs criptografados e process hollowing. | Kitploit
Ferramentas/GitHubGitHub/gmh5225/dsark64
Ferramentas DefensivasEscalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoEngenharia ReversaTestes de PenetraçãoRed TeamingDesenvolvimento de PayloadsExploração de Binários
GitHubgmh5225/dsark64

DsArk64

Prova de conceito BYOVD que abusa do driver DsArk64.sys assinado pela WHQL para encerramento de processos em ring-0 e leitura/escrita no kernel via IOCTLs criptografados e process hollowing.

12127há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
Compartilhar

DsArk64

DsArk64.sys é distribuído com o 360 Total Security. Assinado pelo WHQL da Microsoft. LOLDrivers: magicsword-io/LOLDrivers#308. CVE: Solicitado (MITRE).

Primitivas

Encerramento de processo (ring 0)

  • IOCTL 0x80863008, entrada: PID bruto de 4 bytes
  • O driver chama ZwOpenProcess(ALL_ACCESS) + ZwTerminateProcess a partir do kernel
  • Sem criptografia neste IOCTL
  • Contorna PPL, autoproteção de EDR, anti-tamper

Leitura de kernel

  • IOCTL 0x80863028, entrada criptografada com AES-128-CBC
  • memcpy(out, kernel_addr, n), máximo de 512 bytes
  • Única validação: MmIsAddressValid()

Escrita de kernel

  • IOCTL 0x80863028, mesma criptografia
  • Mapeamento MDL + broadcast de DPC memcpy, máximo de 32 bytes

Criptografia

  • AES-128-CBC, chave estática embutida na seção .data
  • Chave: 62b456ec407f0a9a05911cb6f238a7fe
  • IV: e59329b6d408e7fa557637e62c9eaa43
  • Layout do buffer após descriptografia: [MD5(payload) 16B][payload]

Acesso

O driver verifica se o processo chamador possui uma assinatura Authenticode da Qihoo antes de conceder acesso ao dispositivo. Contornado via process hollowing:

  1. Baixe qualquer instalador da 360 em 360.cn (sem conta, sem CAPTCHA)
  2. Inicie-o suspenso (CREATE_SUSPENDED)
  3. Injete shellcode via CreateRemoteThread; o shellcode chama CreateFileW("\\.\DsArk")
  4. O driver verifica o nome da imagem de IoGetCurrentProcess(), vê o certificado da Qihoo, permite a abertura
  5. DuplicateHandle do resultado de volta para o processo atacante
  6. TerminateProcess no doador

O WinMain do instalador nunca é executado.

Requisitos

  • Admin (para carregar o driver e escrever no registro)
  • Windows 10 / Windows 11 x64
  • Pacote pip pycryptodome ou cryptography (para testes de IOCTL criptografado)

Resultados do PoC

8/8 aprovados:

  1. Chave de registro HKLM\...\360FsFlt\daboot=1 criada
  2. Driver carregado via sc create/start (assinado pelo WHQL, sem test-signing)
  3. Dispositivo aberto via bypass de process hollowing
  4. IOCTL de versão 0x80863000 respondeu
  5. IOCTL de encerramento de processo 0x80863008 encerrou o notepad.exe
  6. IOCTL de verificação de endereço de kernel 0x80863020 alcançou o handler
  7. IOCTL criptografado 0x80863028 com criptografia verificada (chave/IV AES corretos, MD5 aceito)
  8. IOCTL desconhecido 0xDEAD0000 rejeitado

Hashes

FileSHA256
dsark64.syscd3d1a2e119cbbb41ec0e7d7fb17bac106735d62b33ed3cde10087af1da89403
DsArk64_win10.sys86127dbc92e2896319d1c9117b85e6db01ff001f3a85614d5ef9088d181b044a

Créditos

X: @weezerOSINT / Telegram: @weezer

Baixar ferramenta