两个已签名驱动。一个危险的内核原语。0xCr0ssCrush 是一个 Windows BYOVD 研究项目,涵盖被 Cruciferra 恶意软件即服务加载器 滥用的 DCRCVDrv.sys 和 Alinubx.sys 驱动:它们的接口、内核原语、 来源,以及如何检测和防御对其的滥用。
一个针对两个存在漏洞的已签名驱动的研究工具包与分析包:
该仓库复现了攻击者自身的冗余策略:如果宿主机拒绝了一个驱动, 工具包会回退到另一个。
这两个驱动均由 eSentire 的威胁响应部门(Threat Response Unit)于 2026 年 8 月记录为 Cruciferra 恶意软件即服务加载器的组件,该加载器 在投递载荷前终止 AV/EDR 进程。这些并非假设性的原语——它们已在 真实环境中被滥用,它们已签名,且在本研究进行时,这两个文件均未 出现在 Microsoft 强制执行的易受攻击驱动阻止列表中。
受控实验室运行:在 Windows 11 实验主机上进行驱动选择、哈希校验、 目标解析以及终止 IOCTL 路径。确切流程见 docs/reproduction.md。
0xCr0ssCrush 并不声称发现了底层的易受攻击驱动。其贡献在于一个 可复现的对比研究实现,涵盖两个近期被滥用的已签名 Windows 驱动、 它们暴露的接口、内核原语、来源、环境行为以及防御性检测机会。
在我们的研究过程中,未发现与这两个驱动接口均匹配的公开索引实现。
对研究发现的独立支持:
完整矩阵与 IOCTL 表面见 docs/ioctl-reference.md。
来自 MOCOMSYS(DCRC)的已签名驱动,带有 WFP callout 字符串和一个
子进程监视器。暴露的设备 \\.\DCRCVDRV_U 接受来自用户模式的
终止 IOCTL。分析:
\\.\DCRCVDRV_U0x2205C0来自 CnCrypt 的已签名驱动,带有 WFP/ALE callout 字符串。暴露的
设备 \\.\Alinubx 接受一个终止 IOCTL,接收 PID 和退出状态。
\\.\Alinubx0x222024{ pid: DWORD, exit_status: DWORD }两个驱动暴露相同的原语族:
primitive_family: PROCESS_CONTROL
primitive: PROCESS_TERMINATION
机器可读的分类位于 metadata/drivers.json,以便在不重构仓库的 情况下添加更多驱动。
完整的分发分析(包括观察到的额外 DCRCVDrv.sys 表面)见 docs/ioctl-reference.md。
文章中的每一项主张都带有证据标签:
[CONFIRMED] 直接由代码/反汇编确立
[CORROBORATED] 在此观察到并得到独立支持
[INFERRED] 可能但未完全证实
[UNRESOLVED] 当前证据不足
带注释的反汇编摘录(导入捕获、IOCTL 分发、终止辅助函数、字符串) 包含在 analysis/ 下,以便分析可被重新走查。
构建,然后在未进行哈希校验的情况下绝不加载驱动——工具包本身 强制执行这一点:
cargo build --release --target x86_64-pc-windows-gnu
crosscrush.exe -d -n "notepad.exe" # 试运行,无 IOCTL
crosscrush.exe -n "notepad.exe" -k dcrc # 单驱动
分步流程与实验室卫生规范见 docs/reproduction.md。
IOCTL 被接受与进程被终止是两个不同的观察结果;复现指南对此 作了明确说明。
Sigma、YARA 与遥测指南:
detection/
|-- sigma/driver_load_win_cruciferra_byovd.yml
|-- yara/cruciferra_drivers.yar
+-- telemetry/README.md
检测策略见 docs/detection.md。
观察到的状态按构建记录在 lab/test-matrix 中,并标记为已验证 / 未测试 / 已阻止 / 未知。目前在禁用 HVCI 的 Windows 11 24H2 (构建 26100)上已验证。不作任何笼统的兼容性声明。
特定于快照且可复现:docs/blocklist-status.md。
仓库中每个样本的哈希特定来源:
metadata/
|-- drivers.json # 驱动注册表
+-- samples.json # 样本注册表(获取、验证)
由 scripts/validate_metadata.py 对照文档进行验证。详情见 docs/driver-provenance.md。
|-- README.md / WRITEUP.md / THREAT_MODEL.md / RESEARCH_NOTES.md
|-- CHANGELOG.md / SECURITY.md / LICENSE
|-- docs/ 分析、IOCTL 参考、来源、检测
|-- src/ 研究工具包
|-- analysis/ 带注释的反汇编产物
|-- detection/ sigma / yara / telemetry
|-- lab/ 测试矩阵与清单
|-- metadata/ 机器可读的驱动与样本注册表
|-- scripts/ 元数据验证
+-- .github/ CI 与发布工作流
本项目为研究与防御而存在。仅在你拥有或获授权测试的系统上加载 这些驱动;在其他地方加载它们在大多数司法管辖区属于违法行为。 见 SECURITY.md 和 THREAT_MODEL.md。