💀 0xKern3lCrush-M4te-CVE-2026-0828
Заметки по BYOVD-исследованиям Windows и разведке конечных точек
Строго образовательный / репозиторий для исследований безопасности.
Цель: документировать и понять техники Bring-Your-Own-Vulnerable-Driver (BYOVD) на основе публичных раскрытий — ноль рабочих эксплойтов включено.
Этот репозиторий собирает:
- Безопасный код разведки в пользовательском режиме (перечисление процессов через API Toolhelp32)
- Статические артефакты анализа и заметки по реальным случаям BYOVD
- Нет кода режима ядра, нет логики вызова IOCTL, нет процедур завершения процессов
⚠️ Критическое этическое и юридическое предупреждение (прочитайте перед всем остальным)
- Этот репозиторий — НЕ механизм доставки эксплойтов.
- НЕ загружайте прилагаемый образец драйвера на любую систему — даже в лаборатории — без изолированной ВМ + отката снапшота.
- Загрузка уязвимых подписанных драйверов или отправка вредоносных IOCTL без явного разрешения является уголовным преступлением в большинстве стран (компьютерное мошенничество/злоупотребление, несанкционированный доступ и т.д.).
- Используйте только на системах, которыми вы владеете или на которые имеете письменное разрешение на тестирование.
- Даже «исследовательская» деятельность может вывести из строя машины, повредить установки ОС или вызвать необратимые оповещения EDR.
Мотивация
Продукты EDR/AV все чаще защищают свои собственные процессы (PPL, защищенный облегченный процесс, ограниченные токены).
Атакующие обходят это через BYOVD: вбрасывают легитимный, но уязвимый подписанный драйвер → злоупотребляют слабыми обработчиками IOCTL → получают возможность завершения процессов на уровне ядра / чтения/записи памяти / и т.д.
Этот репозиторий помогает командам красных/синих:
- Выявлять шаблоны BYOVD в вредоносном ПО (MedusaLocker, Qilin, Storm-2603 и т.д.)
- Понимать слабые места конструкции драйверов
- Создавать лучшие методы обнаружения (списки блокировки драйверов, правила WDAC, мониторинг IOCTL)
Ключевые файлы
-
src/0xPoC.c
Безопасное перечисление процессов только для чтения — выводит список распространенных имен служб EDR/AV/EDR. Первый шаг разведки перед любой гипотетической продвинутой техникой.
-
drivers/0xhashes.md
Идентификация артефактов — содержит проверку SHA256 и ссылки на публичные исследовательские зеркала. Этот репозиторий не размещает бинарные драйверы.
Изученный случай: CVE-2026-0828 — Safetica ProcessMonitorDriver.sys
- Опубликовано: Январь 2026 (исследование KOSEC изначально в ноябре 2025)
- Драйвер:
ProcessMonitorDriver.sys (Safetica Endpoint Client x64)
- Затронутые версии: 10.5.75.0, 11.11.4.0
- Известные хеши → см.
drivers/0xhashes.md
- Уязвимость: Непривилегированный пользователь может злоупотребить открытым обработчиком(ами) IOCTL для завершения произвольных процессов (включая защищенные/критически важные для системы)
- Корневая причина: Отсутствие проверки привилегий вызывающего + неправильная санитизация ввода по пути IOCTL
- Воздействие: Завершение процессов на уровне ядра (стиль PsTerminateProcess) → ослепление Safetica DLP/мониторинга → утечка данных, подготовка к ransomware
- Реальный контекст: Классический примитив BYOVD — атакующие сбрасывают драйвер → убивают EDR → продолжают с полезной нагрузкой
- Статус: По состоянию на февраль 2026 года публично не подтверждено исправление от вендора; CERT VU#818729 опубликовано 20 января 2026 года
Подробные заметки → research/0xsafetica-cve-2026-0828.md
Изученный случай: CVE-2025-7771 — Злоупотребление ThrottleStop.sys программой-вымогателем MedusaLocker
Операторы MedusaLocker (RaaS с 2019 года) вооружились ThrottleStop.sys (драйвер утилиты управления ЦП TechPowerUp) в реальных атаках, наиболее заметный инцидент в Бразилии (проанализирован Kaspersky, август 2025). Это демонстрирует более продвинутый поток BYOVD по сравнению с простыми убийствами через IOCTL.
- Драйвер:
ThrottleStop.sys (переименован в ThrottleBlood.sys атакующими), подписан TechPowerUp (DigiCert EV, сертификат 2020 года)
- Уязвимость: CVE-2025-7771 — открывает IOCTL, позволяющие произвольное чтение/запись физической памяти через
MmMapIoSpace. Отсутствуют надлежащие проверки доступа → приложение пользовательского режима может модифицировать память ядра и вызывать функции ring-0.
- Поток эксплуатации (только концепция/анализ):
- Загрузка переименованного драйвера (
ThrottleBlood.sys) как службы → создание устройства \\.\ThrottleStop
- Использование инструмента пользовательского режима (
All.exe или аналогичного) для отправки уязвимых IOCTL (например, коды 0x80006498 чтение / 0x8000649C запись)
- Обход KASLR: запрос базы ядра через
NtQuerySystemInformation(SystemModuleInformation)
- Преобразование виртуальных адресов в физические (часто через утечку информации SuperFetch)
- Чтение/запись памяти ядра → перезапись редко используемой функции (например,
NtAddAtom) хуком shellcode
- Хук переходит на
PsLookupProcessById + PsTerminateProcess → массовое убийство процессов AV/EDR (жестко заданный список: MsMpEng.exe, CSFalconService.exe, ekrn.exe и т.д.)
- Восстановление исходного кода во избежание сбоев → развертывание варианта MedusaLocker
- Воздействие: Режим бога ядра для завершения защищенных процессов → отключение CrowdStrike, Bitdefender, Kaspersky, McAfee, Defender и т.д. → успешное шифрование ransomware.
- Реальный контекст: Замечен при краже учетных данных RDP → Mimikatz → Pass-the-Hash латеральное перемещение → убийство AV → развертывание MedusaLocker. Распространяется примерно с октября 2024; нацелен на Россию, Бразилию, Европу.
- Статус: Вендор готовит исправление (по состоянию на 2025 год); изначально не всегда в списке блокировки MS.
Подробный технический разбор → research/0xthrottlestop-medusalocker.md
Первичный источник: Kaspersky Securelist (август 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/
Другие случаи
Более широкие тенденции BYOVD → десятки подписанных уязвимых драйверов, используемых в 2024–2026 годах (см. research/0xbyovd-patterns.md)
Сборка и запуск (только безопасная разведка)
# Из командной строки разработчика (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe```