Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/themalwareguardian/cve-2026-79298
Анализ уязвимостейЭксплуатацияОбратная инженерияАппаратная БезопасностьАнализ Бинарных ФайловСтатьи и ИсследованияАнализ Прошивок
GitHubthemalwareguardian/cve-2026-79298

CVE-2026-79298

Исследовательский репозиторий, документирующий CVE-2026-79298 — неполное устранение обхода UEFI Secure Boot в пути загрузки IA-32 в Howyar SysReturn, с материалами по обратной разработке и PoC.

Репозиторий
22120 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🐞 CVE-2026-79298: Неполное устранение обхода UEFI Secure Boot в Howyar SysReturn

Уязвимость была исправлена. Бинарный файл был отозван. Но исправлена была лишь половина архитектуры. Восемнадцать месяцев спустя путь загрузки IA-32 по-прежнему содержал тот же самый кастомный PE-загрузчик, ту же самую обойдённую проверку Secure Boot и тот же самый отозванный хеш Authenticode - и поставлялся коммерчески в каждой копии SysReturn NetCopy вплоть до июля 2026 года. Это CVE-2026-79298.




📑 Содержание

  • Предыстория
  • Как началось это исследование
  • Расследование
  • Сводка об уязвимости
  • Скоординированное раскрытие
  • Связанные репозитории
  • Ссылки



🧬 Предыстория

Я исследователь в области наступательной безопасности, специализирующийся на эксплуатации прошивок UEFI, разработке буткитов/руткитов и исследовании уязвимостей. Это область, которой я решил посвятить свою карьеру, и она определяет всё, что я публикую.

Я соавтор книги UEFI Bootkits and Kernel-Mode Rootkits Development - пионерской работы по разработке наступательных имплантов уровня прошивки. Я создал и выпустил Abyss - полноценный Windows UEFI буткит, и Antarctic - первый публично доступный фреймворк UEFI-буткитов для Linux. Оба представляют собой инструменты с открытым исходным кодом, предназначенные для операторов red team и исследователей безопасности, чтобы понимать, моделировать и защищаться от реальных угроз на уровне прошивки. Наряду с ними я разработал Benthic - Windows руткит уровня ядра, и Behemoth - инструмент для автоматизированного анализа бинарных файлов UEFI.

Создание наступательных инструментов такого уровня означает понимание не только того, как работают буткиты, но и того, как они устанавливаются. Именно здесь на сцену выходят уязвимости UEFI. Каждый обход Secure Boot, каждый неправильно подписанный загрузчик, каждый кастомный PE-загрузчик, пропускающий проверку - это те двери, через которые проходит вредоносное ПО уровня прошивки. Исследование и эксплуатация этих уязвимостей - естественное продолжение работы. Невозможно создавать реалистичные наступательные инструменты, не понимая реальную поверхность атаки.

Этот исследовательский путь - разработка вредоносного ПО для UEFI, а затем изучение уязвимостей, позволяющих его развернуть, - и привёл меня к CVE-2024-7344 и в конечном счёте к результатам, задокументированным здесь.




🔎 Как началось это исследование

В январе 2025 года Martin Smolár и команда ESET Research опубликовали раскрытие CVE-2024-7344 (Under the cloak of UEFI Secure Boot) - обход Secure Boot, затрагивающий несколько продуктов для восстановления, включая Howyar SysReturn. Уязвимость была вызвана подписанным Microsoft приложением UEFI, которое реализовывало собственный кастомный PE-загрузчик (RxPE), полностью обходя стандартные сервисы LoadImage и StartImage. Вместо того чтобы полагаться на встроенную проверку Secure Boot прошивки, приложение вручную разбирало и исполняло неподписанную полезную нагрузку из файла под названием cloak.dat, зашифрованного XOR с однобайтовым ключом, без проверки подписи, с полным доверием на уровне прошивки.

Microsoft отозвала затронутые бинарные файлы в январском обновлении Patch Tuesday 2025 года. Рекомендация была опубликована. Сообщество безопасности двинулось дальше. Но я - нет.

Я годами изучал уязвимости UEFI - не только CVE-2024-7344, но и весь ландшафт обходов Secure Boot, кастомных PE-загрузчиков и недостатков проектирования в подписанных компонентах UEFI. И есть закономерность, которую я наблюдал снова и снова: одни и те же категории ошибочных проектных решений всплывают у разных вендоров и в разные годы. Уязвимость раскрывается, бинарный файл отзывается, а месяцы или годы спустя появляется похожий недостаток - иногда в том же продукте, иногда в другом продукте того же вендора, иногда в кодовой базе совершенно другого вендора, которая случайно разделяет те же архитектурные допущения.

Эта закономерность заставила меня задать вопрос, который, как мне кажется, индустрия безопасности задаёт недостаточно часто:

Как выглядит продукт после CVE? Не во время спешки с патчами - восемнадцать месяцев спустя, когда уже никто не смотрит.

Я решил выяснить. И продуктом, который я выбрал, стал Howyar SysReturn.




🔬 Расследование

Я связался с Howyar Technologies напрямую и получил ознакомительную копию SysReturn для профессиональной оценки закупки - законный контекст, возникший из реальной работы по оценке программного обеспечения для восстановления для крупномасштабных образовательных развёртываний.

То, что я обнаружил в SysReturn v11.2.031, выпущенной в апреле 2026 года - более чем через пятнадцать месяцев после отзыва Microsoft, - в точности подтвердило то, на что указывала закономерность.

Путь загрузки x64 был исправлен. Но путь загрузки IA-32 так и не был устранён. Бинарный файл BOOTia32.efi, распространяемый в составе функции SysReturn NetCopy, по-прежнему содержал тот же кастомный PE-загрузчик (RxPE), по-прежнему загружал неподписанные полезные нагрузки из файла под названием cloak32.dat, используя тот же формат ALRM и однобайтовое XOR-шифрование, и по-прежнему нёс в себе точно тот же хеш Authenticode, который Microsoft отозвала в январе 2025 года.

Первопричина так и не была устранена в архитектуре IA-32. Изменилось лишь операционное состояние - путь x64 был обновлён, и непосредственное давление от раскрытия было снято, - но базовая архитектура осталась нетронутой в 32-битном компоненте, поставляясь коммерчески в каждой копии продукта.




🧪 Сводка об уязвимости

Скачать инструмент