Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-34302 — Демонстрирует CVE-2022-34302 — обход Secure Boot через подписанный загрузчик New Horizon Datasys, встроенный пользовательский загрузчик PE/COFF которого выполняет неподписанные UEFI-приложения. | Kitploit
Инструменты/GitHubGitHub/themalwareguardian/cve-2022-34302
Безопасность встроенных системМеханизмы персистентностиАнализ уязвимостейЭксплуатацияОбратная инженерияАппаратная БезопасностьСтатьи и ИсследованияРазработка Полезной Нагрузки

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Анализ Прошивок
Эксплуатация Бинарных Файлов
GitHubthemalwareguardian/cve-2022-34302

CVE-2022-34302

Демонстрирует CVE-2022-34302 — обход Secure Boot через подписанный загрузчик New Horizon Datasys, встроенный пользовательский загрузчик PE/COFF которого выполняет неподписанные UEFI-приложения.

Репозиторий
2420 дней назадЕщё не проверено

🕷️ CVE-2022-34302 - Уязвимость загрузчика New Horizon Datasys

New Horizon Datasys Reboot Restore Boot Loader - Bring Your Own Vulnerable UEFI Application (BYOVUA) - обход Secure Boot через подписанный загрузчик со встроенным пользовательским загрузчиком PE/COFF, который загружает неподписанные UEFI-приложения.




📑 Содержание

  • Обзор
  • Предыстория
    • Bring Your Own Vulnerable UEFI Application
    • Подписанный загрузчик
    • Уязвимость
    • Пользовательский загрузчик PE/COFF
    • LoadImage против пользовательского загрузчика
    • Требования совместимости PE/COFF
    • Параллель с ядерным BYOVD
  • Как это работает
    • Фаза 1 - Загрузка подписанного загрузчика
    • Фаза 2 - Активация пользовательского загрузчика PE
    • Фаза 3 - Выполнение неподписанного кода
    • Фаза 4 - Закрепление
  • Эксплойт
  • Настройка лаборатории
  • Ссылки



Обзор

Этот репозиторий демонстрирует технику BYOVUA (Bring Your Own Vulnerable UEFI Application) путём эксплуатации CVE-2022-34302 - уязвимости обхода Secure Boot в загрузчике New Horizon Datasys.

В отличие от уязвимостей на основе UEFI Shell (CVE-2022-34301 и CVE-2022-34303), этот загрузчик не предоставляет UEFI Shell. Вместо этого shdloader.efi реализует собственный пользовательский загрузчик PE/COFF, который загружает бинарный файл второй стадии (shdmgr.ef_) без использования функции LoadImage() прошивки и без выполнения какой-либо проверки подписи. Злоумышленнику достаточно заменить shdmgr.ef_ на любое совместимое UEFI-приложение, чтобы добиться выполнения произвольного кода при включённом Secure Boot.

Это наиболее опасная из трёх уязвимостей, раскрытых в исследовании "One Bootloader to Load Them All". Как отметили в Eclypsium: обход встроен, полностью незаметен и не оставляет визуальных признаков на экране - что делает его невидимым даже на системах с монитором и необнаружимым на безголовых системах, таких как серверы или промышленное оборудование.




Предыстория


Bring Your Own Vulnerable UEFI Application

BYOVUA - это UEFI-эквивалент техники BYOVD (Bring Your Own Vulnerable Driver), используемой на уровне ядра. Вместо того чтобы принести подписанный драйвер ядра с уязвимостью, злоумышленник приносит подписанное UEFI-приложение, содержащее функциональность, способную подорвать Secure Boot.

Поскольку shdloader.efi подписан сертификатом, которому доверяет Microsoft, он принимается Secure Boot без вопросов, что делает его доверенным на любой системе, включающей этот сертификат в свою базу данных Secure Boot (db) - а это практически каждый ПК с поддержкой UEFI, выпущенный за последнее десятилетие. После запуска его встроенный пользовательский загрузчик PE даёт злоумышленнику возможность загружать и выполнять произвольный неподписанный код до загрузки операционной системы, в среде, где современные средства защиты (ASLR, DEP, защиты ядра) попросту отсутствуют.


Подписанный загрузчик

shdloader.efi - это UEFI-загрузчик, распространяемый в составе продуктов восстановления и отката системы New Horizon Datasys (Reboot Restore Rx, RollBack Rx). Его роль в легитимной цепочке загрузки заключается в загрузке компонента управления до запуска ОС (shdmgr.ef_), который обрабатывает операции создания снимков и восстановления до запуска операционной системы.

СвойствоЗначение
Файлshdloader.efi = EFI/Boot/bootx64.efi
ПроизводительNew Horizon Datasys Inc
ПродуктReboot Restore Rx / RollBack Rx
CVECVE-2022-34302
ПодписьMicrosoft Windows UEFI Driver Publisher → Microsoft Corporation UEFI CA 2011
ОбнаружениеEclypsium (Mickey Shkatov, Jesse Michael) - август 2022
ПрезентацияDEF CON 30 - "One Bootloader to Load Them All"
ОтзывДобавлен в DBX через Microsoft KB5012170 (август 2022)

Уязвимость

Уязвимость представляет собой дефект проектирования в архитектуре загрузчика. Вместо использования загрузочных сервисов прошивки LoadImage() и StartImage(), которые обеспечивают проверку подписи Secure Boot, shdloader.efi реализует собственный пользовательский загрузчик PE/COFF, который читает, перемещает и выполняет shdmgr.ef_ напрямую из необработанных байтов диска, полностью обходя проверки безопасности прошивки.

Основная проблема: подписанный бинарный файл, которому доверяет Secure Boot, содержит собственный загрузчик образов, который не проверяет подписи. Прошивка проверяет shdloader.efi как подписанный, но как только он запущен, он загружает shdmgr.ef_ без какой-либо проверки. Замена shdmgr.ef_ на произвольное UEFI-приложение приводит к тому, что это приложение выполняется с полным доступом к оборудованию, в то время как Secure Boot отображается как включённый.

Это принципиально отличается от CVE-2022-34301 и CVE-2022-34303, где злоумышленнику необходимо взаимодействовать с UEFI Shell и вручную повредить gSecurity2, чтобы отключить проверку. Здесь обход автоматический и незаметный - без взаимодействия с пользователем, без видимого вывода, без приглашения оболочки.


Пользовательский загрузчик PE/COFF

Подписанный shdloader.efi содержит собственную реализацию загрузчика образов PE/COFF. Вместо вызова загрузочного сервиса прошивки LoadImage(), который задействовал бы архитектурные протоколы безопасности и проверил подпись образа по базе данных Secure Boot, загрузчик:

  1. Открывает \EFI\Boot\shdmgr.ef_ с помощью EFI_SIMPLE_FILE_SYSTEM_PROTOCOL
  2. Считывает необработанное содержимое файла в буфер памяти
  3. Разбирает заголовки PE/COFF (сигнатура MZ, сигнатура PE, Optional Header)
  4. Выделяет память по произвольному адресу
  5. Копирует секции в соответствии с таблицей секций
  6. Обрабатывает секцию .reloc и применяет базовые перемещения
  7. Определяет адрес точки входа
  8. Переходит на точку входа

Ни на одном из этих этапов загрузчик не проверяет подпись Authenticode образа, не обращается к базе данных Secure Boot (db/dbx) и не вызывает EFI_SECURITY2_ARCH_PROTOCOL. Образ загружается исключительно на основе структурной корректности его PE/COFF.```c // Pseudocode of what shdloader.efi does internally // // NOTE: This is a simplified representation. The actual // implementation was derived from reverse engineering.

EFI_STATUS LoadShdmgr(VOID) { // Step 1: Open the file File = OpenFile(L"\EFI\Boot\shdmgr.ef_");

// Step 2: Read raw bytes (no signature check)
ReadFile(File, &Buffer, &Size);

// Step 3: Parse PE/COFF headers
DosHeader = (EFI_IMAGE_DOS_HEADER *)Buffer;
PeHeader  = (EFI_IMAGE_NT_HEADERS *)(Buffer + DosHeader->e_lfanew);
Скачать инструмент