
UEFI-загрузочный кит-вредонос, который выполняет повышение привилегий через манипуляцию токенами, обходит EDR/AV с помощью косвенных системных вызовов и патчинга AMSI, а также эксплуатирует CVE-2025-3052 для отключения Secure Boot с целью постоянного перехвата загрузчика.
|-------------------|
| TALKINGBEN : |
|---|
***Вредоносное ПО класса BootKit, которое сначала выполняет повышение привилегий на машине жертвы. ***Используя патчинг NtTraceEvent и AMSI (сканера буфера памяти), что позволяет ему обходить Windows Defender, оно загружает полезную нагрузку без её обнаружения. ***Затем мы используем косвенные системные вызовы для записи полезной нагрузки в память и её выполнения, обходя при этом EDR и AV, после чего получаем повышение привилегий (скорее всего, будет реализовано через манипуляцию токенами). ***После получения повышения привилегий мы загружаем подписанное приложение CVE-2025-3052 (файл всё ещё отсутствует) и используем его уязвимость для записи в память, чтобы установить gSecurity2 в 0, по сути отключая Secure Boot, что позволяет нам загрузить собственное написанное UEFI-приложение (hooker.c + findsBOOTER.c, которые находятся в разработке), которое находит загрузчик и устанавливает в нём хук-трамплин, позволяющий запускать наш собственный произвольный шелл-код во время загрузки до включения всех мер безопасности, а также позволяющий вредоносному ПО обходить любые перезагрузки/перезапуски системы (кстати, hooker.c и findsBOOTER.c сломаны из-за codex при попытке их скомпилировать — нужно вернуться и исправить код). Эта часть вдохновлена black lotus. ***Уникальная реализация исходит из CVE-2025-3052, который был добавлен в список dbx всего около 5 месяцев назад, что означает, что для примерно 75% компьютеров в мире — таких как школьные компьютеры, общедоступные компьютеры и компьютеры пожилых или впечатлительных людей, которые не часто обновляют свои Windows-машины, — это вредоносное ПО может навсегда захватить их ОС и материнскую плату. ***В далёком будущем я планирую реализовать C2-сервер.