Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-79298 — Исследовательский репозиторий, документирующий CVE-2026-79298 — неполное устранение обхода UEFI Secure Boot в пути загрузки IA-32 в Howyar SysReturn, с материалами по обратной разработке и PoC. | Kitploit
Инструменты/GitHubGitHub/themalwareguardian/cve-2026-79298
Анализ уязвимостейЭксплуатацияОбратная инженерияАппаратная БезопасностьАнализ Бинарных ФайловСтатьи и ИсследованияАнализ Прошивок
GitHubthemalwareguardian/cve-2026-79298

CVE-2026-79298

Исследовательский репозиторий, документирующий CVE-2026-79298 — неполное устранение обхода UEFI Secure Boot в пути загрузки IA-32 в Howyar SysReturn, с материалами по обратной разработке и PoC.

Репозиторий
5 ч 42 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🐞 CVE-2026-79298: Неполное устранение обхода UEFI Secure Boot в Howyar SysReturn

Уязвимость была исправлена. Бинарный файл был отозван. Но исправлена была лишь половина архитектуры. Восемнадцать месяцев спустя путь загрузки IA-32 по-прежнему содержал тот же самый кастомный PE-загрузчик, ту же самую обойдённую проверку Secure Boot и тот же самый отозванный хеш Authenticode - и поставлялся коммерчески в каждой копии SysReturn NetCopy вплоть до июля 2026 года. Это CVE-2026-79298.




📑 Содержание
  • Предыстория
  • Как началось это исследование
  • Расследование
  • Сводка об уязвимости
  • Скоординированное раскрытие
  • Связанные репозитории
  • Ссылки



🧬 Предыстория

Я исследователь в области наступательной безопасности, специализирующийся на эксплуатации прошивок UEFI, разработке буткитов/руткитов и исследовании уязвимостей. Это область, которой я решил посвятить свою карьеру, и она определяет всё, что я публикую.

Я соавтор книги UEFI Bootkits and Kernel-Mode Rootkits Development - пионерской работы по разработке наступательных имплантов уровня прошивки. Я создал и выпустил Abyss - полноценный Windows UEFI буткит, и Antarctic - первый публично доступный фреймворк UEFI-буткитов для Linux. Оба представляют собой инструменты с открытым исходным кодом, предназначенные для операторов red team и исследователей безопасности, чтобы понимать, моделировать и защищаться от реальных угроз на уровне прошивки. Наряду с ними я разработал Benthic - Windows руткит уровня ядра, и Behemoth - инструмент для автоматизированного анализа бинарных файлов UEFI.

Создание наступательных инструментов такого уровня означает понимание не только того, как работают буткиты, но и того, как они устанавливаются. Именно здесь на сцену выходят уязвимости UEFI. Каждый обход Secure Boot, каждый неправильно подписанный загрузчик, каждый кастомный PE-загрузчик, пропускающий проверку - это те двери, через которые проходит вредоносное ПО уровня прошивки. Исследование и эксплуатация этих уязвимостей - естественное продолжение работы. Невозможно создавать реалистичные наступательные инструменты, не понимая реальную поверхность атаки.

Этот исследовательский путь - разработка вредоносного ПО для UEFI, а затем изучение уязвимостей, позволяющих его развернуть, - и привёл меня к CVE-2024-7344 и в конечном счёте к результатам, задокументированным здесь.




🔎 Как началось это исследование

В январе 2025 года Martin Smolár и команда ESET Research опубликовали раскрытие CVE-2024-7344 (Under the cloak of UEFI Secure Boot) - обход Secure Boot, затрагивающий несколько продуктов для восстановления, включая Howyar SysReturn. Уязвимость была вызвана подписанным Microsoft приложением UEFI, которое реализовывало собственный кастомный PE-загрузчик (RxPE), полностью обходя стандартные сервисы LoadImage и StartImage. Вместо того чтобы полагаться на встроенную проверку Secure Boot прошивки, приложение вручную разбирало и исполняло неподписанную полезную нагрузку из файла под названием cloak.dat, зашифрованного XOR с однобайтовым ключом, без проверки подписи, с полным доверием на уровне прошивки.

Microsoft отозвала затронутые бинарные файлы в январском обновлении Patch Tuesday 2025 года. Рекомендация была опубликована. Сообщество безопасности двинулось дальше. Но я - нет.

Я годами изучал уязвимости UEFI - не только CVE-2024-7344, но и весь ландшафт обходов Secure Boot, кастомных PE-загрузчиков и недостатков проектирования в подписанных компонентах UEFI. И есть закономерность, которую я наблюдал снова и снова: одни и те же категории ошибочных проектных решений всплывают у разных вендоров и в разные годы. Уязвимость раскрывается, бинарный файл отзывается, а месяцы или годы спустя появляется похожий недостаток - иногда в том же продукте, иногда в другом продукте того же вендора, иногда в кодовой базе совершенно другого вендора, которая случайно разделяет те же архитектурные допущения.

Эта закономерность заставила меня задать вопрос, который, как мне кажется, индустрия безопасности задаёт недостаточно часто:

Как выглядит продукт после CVE? Не во время спешки с патчами - восемнадцать месяцев спустя, когда уже никто не смотрит.

Я решил выяснить. И продуктом, который я выбрал, стал Howyar SysReturn.




🔬 Расследование

Я связался с Howyar Technologies напрямую и получил ознакомительную копию SysReturn для профессиональной оценки закупки - законный контекст, возникший из реальной работы по оценке программного обеспечения для восстановления для крупномасштабных образовательных развёртываний.

То, что я обнаружил в SysReturn v11.2.031, выпущенной в апреле 2026 года - более чем через пятнадцать месяцев после отзыва Microsoft, - в точности подтвердило то, на что указывала закономерность.

Путь загрузки x64 был исправлен. Но путь загрузки IA-32 так и не был устранён. Бинарный файл BOOTia32.efi, распространяемый в составе функции SysReturn NetCopy, по-прежнему содержал тот же кастомный PE-загрузчик (RxPE), по-прежнему загружал неподписанные полезные нагрузки из файла под названием cloak32.dat, используя тот же формат ALRM и однобайтовое XOR-шифрование, и по-прежнему нёс в себе точно тот же хеш Authenticode, который Microsoft отозвала в январе 2025 года.

Первопричина так и не была устранена в архитектуре IA-32. Изменилось лишь операционное состояние - путь x64 был обновлён, и непосредственное давление от раскрытия было снято, - но базовая архитектура осталась нетронутой в 32-битном компоненте, поставляясь коммерчески в каждой копии продукта.




🧪 Сводка об уязвимости

Скачать инструмент
ПолеДетали
CVE IDCVE-2026-79298
Тип уязвимостиНеполное устранение обхода UEFI Secure Boot (CWE-693: Отказ механизма защиты)
ВендорHowyar Technologies Inc.
ПродуктSysReturn (функция NetCopy)
Затронутые версииВерсии до 11.3.034 (подтверждено в v11.2.031 и v11.3.033)
Исправленная версияv11.3.034 (июль 2026)
Затронутый компонентBOOTia32.efi (подписанное Microsoft приложение UEFI IA-32), кастомный PE-загрузчик RxPE (UEFI\RxPE.cpp), cloak32.dat (полезная нагрузка в формате ALRM, зашифрованная XOR)
Тип атакиЛокальная
ВоздействиеВыполнение произвольного кода, повышение привилегий
Вектор атакиЗлоумышленник с доступом на запись к EFI System Partition (локальный администратор в Windows, root в Linux) может разместить BOOTia32.efi и специально созданный cloak32.dat на ESP. После перезагрузки бинарный файл исполняет неподписанную полезную нагрузку через RxPE, полностью обходя проверку Secure Boot. Требуется система IA-32 UEFI с включённым Secure Boot, которая доверяет Microsoft Corporation UEFI CA 2011 и не применила обновление отзыва dbx от января 2025 года.
Подтверждение вендораПодтверждено. Вендор признал в ходе скоординированного раскрытия, что путь загрузки IA-32 никогда не включался в первоначальное устранение CVE-2024-7344.



📬 Скоординированное раскрытие

Процесс скоординированного раскрытия этой уязвимости проводился напрямую с Howyar Technologies в течение примерно двух месяцев.

Краткая хронология:

  • Июнь 2026 (v11.2.031) - SysReturn получен для оценки. Анализ выявил, что путь загрузки IA-32 так и не был устранён. Инициировано скоординированное раскрытие с Howyar Technologies. Вендор письменно подтвердил, что устранение IA-32 не входило в их первоначальное исправление для CVE-2024-7344.
  • Июль 2026 (v11.3.033) - Первая попытка устранения вендором. Дополнительные компоненты, связанные с UEFI, были выявлены и удалены из продукта и сборочного конвейера.
  • Июль 2026 (v11.3.034) - Вторая итерация выпуска. Все уязвимые артефакты IA-32 полностью удалены из продукта.
  • Сентябрь 2026 - Присвоен идентификатор CVE за неполное устранение.

Обход Secure Boot был динамически воспроизведён с использованием QEMU/OVMF IA-32 с включённым Secure Boot. Полные артефакты воспроизведения, документация по обратной разработке, проверка хеша Authenticode, материалы proof-of-concept и вся электронная переписка, которой обменивались в ходе процесса координации, включены в основной исследовательский репозиторий.




🔗 Связанные репозитории

Этот идентификатор CVE был присвоен после того, как исследование уже было проведено, задокументировано и опубликовано через два специализированных репозитория. Эти репозитории содержат всю техническую глубину - уязвимые бинарные файлы, обратную разработку, переписку с вендором, инструменты proof-of-concept и материалы воспроизведения. Этот репозиторий служит индексированной по CVE точкой входа, которая связывает всё воедино.


🌊 UEFI Security Research - Howyar SysReturn NetCopy

➡️ UEFI-Security-Research-Howyar-SysReturn-NetCopy

Это основной исследовательский репозиторий. Он содержит:

  • Руководства вендора и официальную документацию на продукт, предоставленные Howyar Technologies
  • Ключевые бинарные файлы, извлечённые из ознакомительного пакета (BOOTia32.efi, cloak32.dat и связанные компоненты)
  • Полную переписку по электронной почте с Howyar Technologies в ходе оценки и процесса скоординированного раскрытия
  • Полную обратную разработку BOOTia32.efi: формат полезной нагрузки ALRM, XOR-расшифровку, кастомный PE-загрузчик RxPE, проверку хеша Authenticode на соответствие отозванному бинарному файлу и анализ того, что было изменено, а что осталось нетронутым
  • Инструменты на Python для анализа ALRM/cloak.dat (decode_cloak.py, authenticode_hash.py, create_cloak.py)
  • Динамическое воспроизведение с использованием QEMU/OVMF IA-32 с включённым Secure Boot

🐞 CVE-2024-7344: Improper PE Image Loading

➡️ CVE-2024-7344

Это сопутствующий репозиторий, документирующий исходную уязвимость, из которой происходит CVE-2026-79298. Он содержит:

  • Технический анализ CVE-2024-7344 в том виде, в каком она была первоначально раскрыта ESET Research
  • Полностью компилируемый образовательный proof-of-concept, воспроизводящий тот же класс уязвимости
  • Документацию цепочки доверия Secure Boot, архитектуры кастомного PE-загрузчика и процесса эксплуатации



📚 Ссылки

  • UEFI Security Research - Howyar SysReturn NetCopy
  • Awesome BYOVUA - Awesome-Bring-Your-Own-Vulnerable-UEFI-Application
  • ESET Research - Under the cloak of UEFI Secure Boot: Introducing CVE-2024-7344



🤝 Исследования и сотрудничество

Работаете над чем-то похожим? Исследуете UEFI, безопасность ядра, эксплуатацию или другую интересную тему в области безопасности? Если вам нужна помощь в разработке эксплойта, изучении техники или просто хотите обменяться идеями, не стесняйтесь обращаться. Я всегда открыт для обсуждения исследований, помощи, где могу, и сотрудничества в интересных проектах.

Не стесняйтесь связаться со мной в LinkedIn.