Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DriverJack — Перехват легитимных служб драйверов для загрузки произвольных (подписанных) драйверов путем злоупотребления нативными символическими ссылками и NT-путями. | Kitploit
Инструменты/GitHubGitHub/klezvirus/driverjack
Повышение привилегийМеханизмы персистентностиЭксплуатацияОбход IDS/IPSЛатеральное перемещениеПост-эксплуатацияТестирование на ПроникновениеRed Teaming
GitHubklezvirus/driverjack

DriverJack

Перехват легитимных служб драйверов для загрузки произвольных (подписанных) драйверов путем злоупотребления нативными символическими ссылками и NT-путями.

Репозиторий
367562 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

DriverJack

Введение

DriverJack — это инструмент, предназначенный для загрузки уязвимого драйвера с использованием малоизвестных техник NTFS. Эти методы обходят регистрацию службы драйвера в системе за счёт перехвата существующей службы, а также подделывают путь к образу, отображаемый в событии загрузки драйвера. Чтобы дополнительно замаскировать присутствие уязвимого драйвера, атака также использует обход read-only ограничений эмулируемой файловой системы для подмены содержимого файла драйвера на смонтированном ISO перед его загрузкой.

Обход Read-Only ограничений эмулируемой файловой системы

DriverJack использует возможность пере映射 файлов, смонтированных на эмулируемых файловых системах, в RW-страницы для перезаписи их содержимого. Этот обход RO реализован в IoCdfsLib.

Обзор атаки

После монтирования ISO атака продолжается выбором служебного драйвера, который можно запустить или остановить, либо такого, который можно активировать, что требует прав администратора, если только он не настроен неправильно.

Ключевые этапы атаки

  1. Монтирование ISO и выбор драйвера

    • Атака начинается с монтирования ISO в качестве файловой системы.
    • Атакующий выбирает служебный драйвер, которым можно манипулировать, уделяя внимание тем, которые можно запустить или перезапустить без немедленного обнаружения.
  2. Перехват пути драйвера

    • Ядро атаки заключается в перехвате пути драйвера. Используемые методы включают:
      • Прямое злоупотребление точкой повторной обработки (Reparse Point)
      • Злоупотребление глобальной символьной ссылкой DosDevice
      • Подмена точки монтирования диска

Техники атаки

1. Прямое злоупотребление точкой повторной обработки (Reparse Point)

Эта техника использует возможность установщика напрямую обращаться к каталогу C:\Windows\System32\drivers, что позволяет разместить там вредоносную символическую ссылку. Символическая ссылка обрабатывается ОС с приоритетом, что приводит к загрузке вредоносного драйвера при перезапуске службы.

Ключевые шаги:

  • Функция NtLoadDriver нормализует NT-путь символической ссылки.
  • При перезапуске службы загружается вредоносный драйвер. Однако событие Load Driver будет показывать реальный путь загружаемого образа драйвера, указывающий на точку монтирования ISO.

2. Злоупотребление NT-символической ссылкой

Разработанный совместно с jonasLyk из хакерского коллектива Secret Club, этот метод включает перенаправление NT-символической ссылки \Device\BootDevice, являющейся частью пути, из которого загружается бинарный файл драйвера. Это позволяет скрыть руткит в системе.

Шаги:

  • Получить привилегии SYSTEM.
  • Создать резервную копию целевого объекта символьной ссылки BootDevice.
  • Изменить символьную ссылку BootDevice, чтобы она указывала на смонтированный ISO.
  • Запустить/перезапустить службу.
  • Восстановить целевой объект символьной ссылки BootDevice.

Этот метод был вдохновлён техниками, использованными в проекте unDefender для отключения службы и драйвера Windows Defender. Событие Load Driver по-прежнему будет показывать реальный путь загружаемого драйвера, указывающий на точку монтирования ISO.

3. Подмена точки монтирования

Хотя эта техника широко известна, она редко используется из-за потенциальной нестабильности системы. Она включает временное изменение буквы диска, назначенной BootPartition, обманом заставляя процесс загрузки драйвера обращаться к другому диску. В сочетании с описанным выше злоупотреблением NT-символической ссылкой эта техника может полностью замаскировать путь загружаемого драйвера, обходя обнаружение SysMon и другими инструментами мониторинга.

Заключение

DriverJack демонстрирует ещё один нетрадиционный способ загрузки уязвимых драйверов, использующий эмулируемые файловые системы CDFS и малоизвестные свойства символических ссылок NTFS.

Благодарности

  • Jonas Lyk за всю помощь и совместные мозговые штурмы.

Дополнительные ссылки

  • unDefender от APT Tortellini

Лицензия

Этот проект распространяется под лицензией MIT — подробности см. в файле LICENSE.

Скачать инструмент