
Bootkit para Windows Sandbox para desativar DSE/PatchGuard.
Bootkit testado no Windows Sandbox para aplicar patch no ntoskrnl.exe e desativar o DSE/PatchGuard. Há um post no blog com mais detalhes sobre a implementação.
Installer.exeNota: (partes d)a release pode ser detectada como vírus pelo Windows Defender. Este é um falso positivo, então talvez seja necessário adicionar uma exclusão.
Se você tiver problemas para fazer as coisas funcionarem no Windows Sandbox, certifique-se de tentar com o modo de desenvolvimento ativado (CmDiag DevelopmentMode -On). No Windows 11, houve relatos de que as alterações não são aplicadas ao sandbox sem isso.
Você também pode executar SandbotBootkit.efi em hardware real ou em uma VM (embora nesse caso você possa usar o EfiGuard). Para isso, anexe um novo disco (virtual) (formatado como FAT32) e copie SandboxBootkit.efi para \EFI\Boot\bootx64.efi. Em seguida, altere a ordem de boot para iniciar a partir do seu novo disco primeiro. A funcionalidade relevante está implementada na função LoadBootManager.
SandboxBootkit.sln para compilar o projetoInstaller para saber como instalar o bootkitNota: Durante o desenvolvimento, o mais fácil é ativar o modo de desenvolvimento. Sem ele, você não conseguirá escrever no BaseLayer.