Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DriverJack — Sequestrando serviços de driver válidos para carregar drivers arbitrários (assinados) abusando de links simbólicos nativos e caminhos NT | Kitploit
Ferramentas/GitHubGitHub/klezvirus/driverjack
Escalada de PrivilégiosMecanismos de PersistênciaExploraçãoEvasão de IDS/IPSMovimento LateralPós-ExploraçãoTestes de PenetraçãoRed Teaming
GitHubklezvirus/driverjack

DriverJack

Sequestrando serviços de driver válidos para carregar drivers arbitrários (assinados) abusando de links simbólicos nativos e caminhos NT

Ver Repositório
36756há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

DriverJack

Introdução

DriverJack é uma ferramenta projetada para carregar um driver vulnerável abusando de técnicas menos conhecidas do NTFS. Esses métodos contornam o registro de um Serviço de Driver no sistema sequestrando um serviço existente e também falsificam o caminho da imagem apresentado no evento de Carregamento do Driver. Para mascarar ainda mais a presença de um driver vulnerável, o ataque também abusa de uma técnica de bypass de Somente Leitura em Sistema de Arquivos Emulado para substituir o conteúdo de um arquivo de driver em uma ISO montada antes de carregá-lo.

Bypass de Somente Leitura em Sistema de Arquivos Emulado

DriverJack abusa da possibilidade de remapear arquivos montados em sistemas de arquivos emulados para páginas de leitura/escrita (RW) para sobrescrever seus conteúdos. Esse bypass de RO é implementado na IoCdfsLib.

Visão Geral do Ataque

Uma vez que a ISO é montada, o ataque prossegue selecionando um driver de serviço que possa ser iniciado ou parado, ou que possa ser acionado, exigindo privilégios administrativos a menos que esteja mal configurado.

Principais Fases do Ataque

  1. Montagem da ISO e Seleção do Driver

    • O ataque começa com a montagem da ISO como sistema de arquivos.
    • O atacante seleciona um driver de serviço que possa ser manipulado, focando naqueles que podem ser iniciados ou reiniciados sem detecção imediata.
  2. Sequestro do Caminho do Driver

    • O núcleo do ataque envolve o sequestro do caminho do driver. Os métodos utilizados incluem:
      • Abuso Direto de Reparse Point
      • Abuso de Symlink Global DosDevice
      • Troca de Ponto de Montagem da Unidade

Técnicas de Ataque

1. Abuso Direto de Reparse Point

Esta técnica explora a capacidade de um instalador acessar diretamente o diretório C:\Windows\System32\drivers, permitindo que um link simbólico malicioso seja colocado lá. O link simbólico é processado pelo SO com precedência, levando ao carregamento do driver malicioso quando o serviço é reiniciado.

Passos Principais:

  • A função NtLoadDriver normaliza o Caminho NT do link simbólico.
  • Quando o serviço é reiniciado, o driver malicioso é carregado. No entanto, o evento de Carregamento do Driver mostrará o caminho real da imagem do driver sendo carregada, apontando para o ponto de montagem da ISO.

2. Abuso de Symlink NT

Desenvolvido em colaboração com jonasLyk do coletivo hacker Secret Club, este método envolve redirecionar o link simbólico NT \Device\BootDevice, parte do caminho a partir do qual um binário de driver é carregado. Isso permite ocultar um rootkit dentro do sistema.

Passos:

  • Obter privilégios de SYSTEM.
  • Fazer backup do destino do symlink BootDevice.
  • Alterar o symlink BootDevice para apontar para a ISO montada.
  • Iniciar/Reiniciar o serviço.
  • Restaurar o destino do symlink BootDevice.

Este método foi inspirado por técnicas usadas no projeto unDefender para desabilitar o serviço e driver do Windows Defender. O evento de Carregamento do Driver ainda mostrará o caminho real do driver sendo carregado, apontando para o ponto de montagem da ISO.

3. Troca de Ponto de Montagem

Embora amplamente conhecida, esta técnica raramente é usada devido ao potencial de instabilidade do sistema. Envolve alterar temporariamente a letra da unidade atribuída ao BootPartition, enganando o processo de carregamento do driver para acessar uma unidade diferente. Quando combinada com o Abuso de Symlink NT, explicado anteriormente, esta técnica pode mascarar completamente o caminho do driver sendo carregado, contornando a detecção pelo SysMon e outras ferramentas de monitoramento.

Conclusão

DriverJack demonstra outra maneira não convencional de carregamento de driver vulnerável que aproveita sistemas de arquivos emulados CDFS e propriedades menos conhecidas de links simbólicos NTFS.

Agradecimentos

  • Jonas Lyk por toda a ajuda e as sessões de brainstorming.

Referências Adicionais

  • unDefender por APT Tortellini

Licença

Este projeto é licenciado sob a Licença MIT - consulte o arquivo LICENSE para detalhes.

Baixar ferramenta