Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DsArk64 — Prova de conceito BYOVD que abusa do driver DsArk64.sys assinado pela WHQL para encerramento de processos em ring-0 e leitura/escrita no kernel via IOCTLs criptografados e process hollowing. | Kitploit
Ferramentas/GitHubGitHub/gmh5225/dsark64
Ferramentas DefensivasEscalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoEngenharia ReversaTestes de PenetraçãoRed TeamingDesenvolvimento de PayloadsExploração de Binários
GitHubgmh5225/dsark64

DsArk64

Prova de conceito BYOVD que abusa do driver DsArk64.sys assinado pela WHQL para encerramento de processos em ring-0 e leitura/escrita no kernel via IOCTLs criptografados e process hollowing.

122há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
Compartilhar

DsArk64

DsArk64.sys é distribuído com o 360 Total Security. Assinado pelo WHQL da Microsoft. LOLDrivers: magicsword-io/LOLDrivers#308. CVE: Solicitado (MITRE).

Primitivas

Encerramento de processo (ring 0)

  • IOCTL 0x80863008, entrada: PID bruto de 4 bytes
  • O driver chama ZwOpenProcess(ALL_ACCESS) + ZwTerminateProcess a partir do kernel
  • Sem criptografia neste IOCTL
  • Contorna PPL, autoproteção de EDR, anti-tamper

Leitura de kernel

  • IOCTL 0x80863028, entrada criptografada com AES-128-CBC
  • memcpy(out, kernel_addr, n), máximo de 512 bytes
  • Única validação: MmIsAddressValid()

Escrita de kernel

  • IOCTL 0x80863028, mesma criptografia
  • Mapeamento MDL + broadcast de DPC memcpy, máximo de 32 bytes
  • Criptografia

    • AES-128-CBC, chave estática embutida na seção .data
    • Chave: 62b456ec407f0a9a05911cb6f238a7fe
    • IV: e59329b6d408e7fa557637e62c9eaa43
    • Layout do buffer após descriptografia: [MD5(payload) 16B][payload]

    Acesso

    O driver verifica se o processo chamador possui uma assinatura Authenticode da Qihoo antes de conceder acesso ao dispositivo. Contornado via process hollowing:

    1. Baixe qualquer instalador da 360 em 360.cn (sem conta, sem CAPTCHA)
    2. Inicie-o suspenso (CREATE_SUSPENDED)
    3. Injete shellcode via CreateRemoteThread; o shellcode chama CreateFileW("\\.\DsArk")
    4. O driver verifica o nome da imagem de IoGetCurrentProcess(), vê o certificado da Qihoo, permite a abertura
    5. DuplicateHandle do resultado de volta para o processo atacante
    6. TerminateProcess no doador

    O WinMain do instalador nunca é executado.

    Requisitos

    • Admin (para carregar o driver e escrever no registro)
    • Windows 10 / Windows 11 x64
    • Pacote pip pycryptodome ou cryptography (para testes de IOCTL criptografado)

    Resultados do PoC

    8/8 aprovados:

    1. Chave de registro HKLM\...\360FsFlt\daboot=1 criada
    2. Driver carregado via sc create/start (assinado pelo WHQL, sem test-signing)
    3. Dispositivo aberto via bypass de process hollowing
    4. IOCTL de versão 0x80863000 respondeu
    5. IOCTL de encerramento de processo 0x80863008 encerrou o notepad.exe
    6. IOCTL de verificação de endereço de kernel 0x80863020 alcançou o handler
    7. IOCTL criptografado 0x80863028 com criptografia verificada (chave/IV AES corretos, MD5 aceito)
    8. IOCTL desconhecido 0xDEAD0000 rejeitado

    Hashes

    FileSHA256
    dsark64.syscd3d1a2e119cbbb41ec0e7d7fb17bac106735d62b33ed3cde10087af1da89403
    DsArk64_win10.sys86127dbc92e2896319d1c9117b85e6db01ff001f3a85614d5ef9088d181b044a

    Créditos

    X: @weezerOSINT / Telegram: @weezer

    Baixar ferramenta