
Bootkit для Windows Sandbox для отключения DSE/PatchGuard.
Буткит, протестированный на Windows Sandbox для патчинга ntoskrnl.exe и отключения DSE/PatchGuard. Есть пост в блоге с более подробным описанием реализации.
Installer.exeПримечание: (части) релиза могут определяться Windows Defender как вирус. Это ложное срабатывание, поэтому вам может потребоваться добавить исключение.
Если у вас возникают проблемы с работой в Windows Sandbox, убедитесь, что вы пробовали с включённым режимом разработки (CmDiag DevelopmentMode -On). В Windows 11 были сообщения о том, что без него изменения не применяются к песочнице.
Вы также можете запустить SandbotBootkit.efi на реальном оборудовании или виртуальной машине (хотя в этом случае вы можете использовать EfiGuard). Для этого подключите новый (виртуальный) диск (отформатированный как FAT32) и скопируйте SandboxBootkit.efi в \EFI\Boot\bootx64.efi. Затем измените порядок загрузки так, чтобы загрузка происходила сначала с вашего нового диска. Соответствующая функциональность реализована в функции LoadBootManager.
SandboxBootkit.sln для сборки проектаInstaller, чтобы узнать, как установить буткитПримечание: во время разработки проще всего включить режим разработки. Без него вы не сможете писать в BaseLayer.