Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
0xCr0ssCrush — Исследование BYOVD в Windows для DCRCVDrv.sys и Alinubx.sys, обратная разработка их примитивов ядра, поверхностей IOCTL и возможностей обнаружения. | Kitploit
Инструменты/GitHubGitHub/deathshotxd/0xcr0sscrush
Оборонительные ИнструментыАнализ уязвимостейЭксплуатацияОбратная инженерияАнализ вредоносных программАнализ Бинарных ФайловРазведка угроз
GitHubdeathshotxd/0xcr0sscrush

0xCr0ssCrush

Исследование BYOVD в Windows для DCRCVDrv.sys и Alinubx.sys, обратная разработка их примитивов ядра, поверхностей IOCTL и возможностей обнаружения.

Репозиторий
4241 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Сайт
Поделиться

0xCr0ssCrush

Два подписанных драйвера. Один опасный примитив ядра. 0xCr0ssCrush — это исследовательский проект по Windows BYOVD, охватывающий драйверы DCRCVDrv.sys и Alinubx.sys, эксплуатируемые загрузчиком Cruciferra malware-as-a-service: их интерфейсы, их примитивы ядра, их происхождение, а также способы обнаружения и защиты от их злоупотребления.

0xCr0ssCrush logo


Что такое 0xCr0ssCrush?

Исследовательский стенд и аналитический пакет для двух уязвимых подписанных драйверов:

DCRCVDrv.sys and Alinubx.sys interface comparison


Репозиторий воспроизводит собственную тактику избыточности операторов: если один драйвер отклоняется хостом, стенд переключается на другой.


0xCr0ssCrush - Windows BYOVD research

Почему это важно

Оба драйвера были задокументированы Threat Response Unit компании eSentire в августе 2026 года как компоненты загрузчика Cruciferra malware-as-a-service, который завершает процессы AV/EDR перед доставкой полезной нагрузки. Это не гипотетические примитивы — они эксплуатируются в реальных атаках, они подписаны, и ни один из файлов не присутствовал в принудительном блок-листе уязвимых драйверов Microsoft на момент этого исследования.

Демонстрация


0xCr0ssCrush demonstration


Запуск в контролируемой лаборатории: выбор драйвера, проверка хеша, разрешение цели и путь IOCTL завершения процесса на лабораторном хосте Windows 11. Точная процедура описана в docs/reproduction.md.

Вклад исследования

0xCr0ssCrush не претендует на обнаружение лежащих в основе уязвимых драйверов. Его вклад — воспроизводимая сравнительная исследовательская реализация, охватывающая два недавно эксплуатируемых подписанных драйвера Windows, их открытые интерфейсы, примитивы ядра, происхождение, поведение в среде и возможности защитного обнаружения.

В ходе нашего исследования не было выявлено ни одной публично индексируемой реализации, соответствующей обоим интерфейсам драйверов.

Независимое подтверждение выводов:

  • Устройство, IOCTL и цепочка завершения DCRCVDrv.sys — отчёт eSentire TRU о Cruciferra (2026-08-19).
  • Каталоги драйверов — LOLDrivers (записи от 2026-08-27).
  • Отсутствие в блок-листе — снимок от 2026-09-08, воспроизводимый в docs/blocklist-status.md.

Сравнение драйверов

Cross-driver comparison


Полная матрица и поверхность IOCTL в docs/ioctl-reference.md.

DCRCVDrv.sys

Подписанный драйвер от MOCOMSYS (DCRC), содержащий строки WFP callout и монитор дочерних процессов. Открытое устройство \\.\DCRCVDRV_U принимает IOCTL завершения из пользовательского режима. Анализ:

  • Устройство: \\.\DCRCVDRV_U
  • IOCTL: 0x2205C0
  • Ввод: 4-байтовый PID
  • Цепочка: получение дескриптора (ZwOpenProcess / PsLookup) -> ObOpenObjectByPointer -> ZwTerminateProcess

Подробности в docs/dcrcv-analysis.md.

Alinubx.sys

Подписанный драйвер от CnCrypt со строками WFP/ALE callout. Открытое устройство \\.\Alinubx принимает IOCTL завершения, принимающий PID и код завершения.

  • Устройство: \\.\Alinubx
  • IOCTL: 0x222024
  • Ввод: { pid: DWORD, exit_status: DWORD }
  • Цепочка: PsLookupProcessByProcessId -> ObOpenObjectByPointer -> ZwTerminateProcess

Подробности в docs/alinubx-analysis.md.

Анализ примитивов ядра

Оба драйвера предоставляют одно и то же семейство примитивов:

root@kitploit:~
primitive_family: PROCESS_CONTROL
primitive:        PROCESS_TERMINATION

Машиночитаемая классификация находится в metadata/drivers.json, чтобы можно было добавлять дополнительные драйверы без реструктуризации репозитория.

Карта IOCTL

IOCTL map


Полный анализ диспетчеризации (включая наблюдаемую дополнительную поверхность DCRCVDrv.sys) находится в docs/ioctl-reference.md.

Доказательства обратной разработки

Каждое утверждение в отчёте имеет метку доказательства:

root@kitploit:~
[CONFIRMED]      directly established from code/disassembly
[CORROBORATED]   observed here and independently supported
[INFERRED]       likely but not fully proven
[UNRESOLVED]     current evidence insufficient

Аннотированные фрагменты дизассемблирования (захват импортов, диспетчеризация IOCTL, вспомогательная функция завершения, строки) включены в analysis/, чтобы анализ можно было пройти заново.

Воспроизведение / контролируемая лаборатория

Соберите, затем никогда не загружайте драйвер без проверки хеша — сам стенд обеспечивает это:

root@kitploit:~
cargo build --release --target x86_64-pc-windows-gnu
crosscrush.exe -d -n "notepad.exe"        # dry run, no IOCTLs
crosscrush.exe -n "notepad.exe" -k dcrc   # single driver

Пошаговая процедура и гигиена лаборатории в docs/reproduction.md.

Принятие IOCTL и остановка процесса — это два разных наблюдения; руководство по воспроизведению делает это явным.

Обнаружение

Sigma, YARA и рекомендации по телеметрии:

root@kitploit:~
detection/
|-- sigma/driver_load_win_cruciferra_byovd.yml
|-- yara/cruciferra_drivers.yar
+-- telemetry/README.md

Стратегия обнаружения в docs/detection.md.

Совместимость с Windows

Наблюдаемое состояние фиксируется для каждой сборки в lab/test-matrix и помечается как Verified / Not tested / Blocked / Unknown. В настоящее время проверено на Windows 11 24H2 (сборка 26100) с отключённым HVCI. Никаких общих заявлений о совместимости не делается.

Статус блок-листа

Blocklist status


Привязано к конкретному снимку и воспроизводимо: docs/blocklist-status.md.

Происхождение драйверов

Происхождение, привязанное к конкретным хешам, для каждого образца в репозитории:

root@kitploit:~
metadata/
|-- drivers.json    # driver registry
+-- samples.json    # sample registry (acquisition, verification)

Проверяется на соответствие документации с помощью scripts/validate_metadata.py. Подробности в docs/driver-provenance.md.

Структура репозитория

root@kitploit:~
|-- README.md / WRITEUP.md / THREAT_MODEL.md / RESEARCH_NOTES.md
|-- CHANGELOG.md / SECURITY.md / LICENSE
|-- docs/          analysis, IOCTL reference, provenance, detection
|-- src/           research harness
|-- analysis/      annotated disassembly artifacts
|-- detection/     sigma / yara / telemetry
|-- lab/           test matrix and manifests
|-- metadata/      machine-readable driver and sample registry
|-- scripts/       metadata validation
+-- .github/       CI and release workflows

Ограничения

  • Цели с защитой процессов (PPL) не завершались через эти интерфейсы во время тестирования; в отчёте документируется это ограничение.
  • Распространение кода завершения Alinubx.sys — [INFERRED] (стенд отправляет значение нормального завершения 0).
  • Поведение DACL устройства и некоторые ветви источника дескрипторов DCRCVDrv.sys остаются [INFERRED]/[UNRESOLVED]; см. документы анализа.
  • Статус блок-листа привязан к конкретному снимку.

Ссылки

  • eSentire TRU — Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra — Killing Your EDR Since 2025 (2026-08-19)
  • LOLDrivers — 89643454-e38b-41cb-853d-abf649a104a5, 84a3007a-de5e-4622-bfc5-f05d927c3618 (2026-08-27)
  • Microsoft — aka.ms/VulnerableDriverBlockList (снимок 2026-09-08)

Ответственное использование

Этот проект существует для исследований и защиты. Загружайте эти драйверы только на системах, которыми вы владеете или которые уполномочены тестировать; загрузка их в других местах незаконна в большинстве юрисдикций. См. SECURITY.md и THREAT_MODEL.md.

Скачать инструмент