Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DsArk64 — BYOVD proof-of-concept, эксплуатирующий подписанный WHQL драйвер DsArk64.sys для завершения процессов в ring-0 и чтения/записи памяти ядра через зашифрованные IOCTL и process hollowing. | Kitploit
Инструменты/GitHubGitHub/gmh5225/dsark64
Оборонительные ИнструментыПовышение привилегийАнализ уязвимостейЭксплуатацияОбратная инженерияТестирование на ПроникновениеRed TeamingРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов
GitHubgmh5225/dsark64

DsArk64

BYOVD proof-of-concept, эксплуатирующий подписанный WHQL драйвер DsArk64.sys для завершения процессов в ring-0 и чтения/записи памяти ядра через зашифрованные IOCTL и process hollowing.

1225 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
Поделиться

DsArk64

DsArk64.sys поставляется вместе с 360 Total Security. Подписан WHQL от Microsoft. LOLDrivers: magicsword-io/LOLDrivers#308. CVE: запрошен (MITRE).

Примитивы

Убийство процесса (ring 0)

  • IOCTL 0x80863008, вход: 4-байтовый сырой PID
  • Драйвер вызывает ZwOpenProcess(ALL_ACCESS) + ZwTerminateProcess из ядра
  • Шифрование для этого IOCTL отсутствует
  • Обходит PPL, самозащиту EDR, anti-tamper

Чтение ядра

  • IOCTL 0x80863028, вход зашифрован AES-128-CBC
  • memcpy(out, kernel_addr, n), максимум 512 байт
  • Единственная проверка: MmIsAddressValid()

Запись в ядро

  • IOCTL 0x80863028, то же шифрование
  • MDL map + DPC broadcast memcpy, максимум 32 байта
  • Шифрование

    • AES-128-CBC, статический ключ, встроенный в секцию .data
    • Ключ: 62b456ec407f0a9a05911cb6f238a7fe
    • IV: e59329b6d408e7fa557637e62c9eaa43
    • Структура буфера после расшифровки: [MD5(payload) 16B][payload]

    Доступ

    Перед предоставлением доступа к устройству драйвер проверяет, что вызывающий процесс имеет подпись Qihoo Authenticode. Обходится через process hollowing:

    1. Скачать любой установщик 360 с 360.cn (без аккаунта, без CAPTCHA)
    2. Запустить его приостановленным (CREATE_SUSPENDED)
    3. Внедрить shellcode через CreateRemoteThread; shellcode вызывает CreateFileW("\\.\DsArk")
    4. Драйвер проверяет имя образа IoGetCurrentProcess(), видит сертификат Qihoo, разрешает открытие
    5. DuplicateHandle результата обратно в процесс атакующего
    6. TerminateProcess для процесса-донора

    WinMain установщика никогда не выполняется.

    Требования

    • Admin (для загрузки драйвера и записи в реестр)
    • Windows 10 / Windows 11 x64
    • pip-пакет pycryptodome или cryptography (для тестов зашифрованных IOCTL)

    Результаты PoC

    8/8 пройдено:

    1. Создан ключ реестра HKLM\...\360FsFlt\daboot=1
    2. Драйвер загружен через sc create/start (подписан WHQL, без test-signing)
    3. Устройство открыто через обход process hollowing
    4. IOCTL версии 0x80863000 ответил
    5. IOCTL убийства процесса 0x80863008 завершил notepad.exe
    6. IOCTL проверки адреса ядра 0x80863020 достиг обработчика
    7. Зашифрованный IOCTL 0x80863028 — криптография подтверждена (ключ/IV AES верны, MD5 принят)
    8. Неизвестный IOCTL 0xDEAD0000 отклонён

    Хеши

    ФайлSHA256
    dsark64.syscd3d1a2e119cbbb41ec0e7d7fb17bac106735d62b33ed3cde10087af1da89403
    DsArk64_win10.sys86127dbc92e2896319d1c9117b85e6db01ff001f3a85614d5ef9088d181b044a

    Благодарности

    X: @weezerOSINT / Telegram: @weezer

    Скачать инструмент