
Malware bootkit UEFI que realiza escalonamento de privilégios por meio de manipulação de tokens, contorna EDR/AV com syscalls indiretos e patch de AMSI, e explora o CVE-2025-3052 para desativar o Secure Boot para hooking persistente do bootloader.
|-------------------|
| TALKINGBEN : |
|---|
***Um malware BootKit que primeiro realiza escalonamento de privilégios na máquina da vítima. ***usando patch em NtTraceEvent e AMSI (scanner de buffer de memória), o que permite que ele contorne o Windows Defender e carregue um payload sem ser detectado. ***Em seguida, usamos syscalls indiretos para escrever o payload na memória e executá-lo enquanto evadimos EDRs e AVs, e então obtemos escalonamento de privilégios (provavelmente será implementado usando manipulação de tokens). ***Após obter o escalonamento de privilégios, carregamos o aplicativo assinado CVE-2025-3052 (arquivo ainda ausente) e usamos sua vulnerabilidade para escrita na memória para definir gSecurity2 como 0, essencialmente desativando o Secure Boot, permitindo que carreguemos nosso próprio aplicativo UEFI escrito (hooker.c + findsBOOTER.c, que estão em desenvolvimento) que encontra o bootloader e define um trampolim de hook nele, o que nos permitirá executar nosso próprio shellcode arbitrário durante a inicialização antes que todas as medidas de segurança sejam ativadas e também permitindo que o malware contorne qualquer reinicialização/restart do sistema (a propósito, hooker.c e findsBOOTER.c estão quebrados por causa do codex tentando compilá-los, preciso voltar e corrigir o código) — esta parte é inspirada no black lotus. ***A implementação única vem do CVE-2025-3052, que foi adicionado à lista dbx há apenas cerca de 5 meses, o que significa que para cerca de 75% dos computadores do mundo — como computadores de escolas, computadores públicos e computadores de pessoas idosas ou influenciáveis que não costumam atualizar suas máquinas Windows — este malware pode assumir permanentemente seu sistema operacional e placa-mãe. ***No futuro distante, planejo implementar um servidor C2.