Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
0xCr0ssCrush — Windows BYOVD 研究,针对 DCRCVDrv.sys 和 Alinubx.sys,逆向其内核原语、IOCTL 接口面及检测机会。 | Kitploit
工具/GitHubGitHub/deathshotxd/0xcr0sscrush
防御工具漏洞分析漏洞利用逆向工程恶意软件分析二进制分析威胁情报
GitHubdeathshotxd/0xcr0sscrush

0xCr0ssCrush

Windows BYOVD 研究,针对 DCRCVDrv.sys 和 Alinubx.sys,逆向其内核原语、IOCTL 接口面及检测机会。

查看仓库
4211天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

0xCr0ssCrush

两个已签名驱动。一个危险的内核原语。0xCr0ssCrush 是一个 Windows BYOVD 研究项目,涵盖被 Cruciferra 恶意软件即服务加载器 滥用的 DCRCVDrv.sys 和 Alinubx.sys 驱动:它们的接口、内核原语、 来源,以及如何检测和防御对其的滥用。

0xCr0ssCrush logo


什么是 0xCr0ssCrush?

一个针对两个存在漏洞的已签名驱动的研究工具包与分析包:

DCRCVDrv.sys 与 Alinubx.sys 接口对比


该仓库复现了攻击者自身的冗余策略:如果宿主机拒绝了一个驱动, 工具包会回退到另一个。


0xCr0ssCrush - Windows BYOVD 研究

为什么这很重要

这两个驱动均由 eSentire 的威胁响应部门(Threat Response Unit)于 2026 年 8 月记录为 Cruciferra 恶意软件即服务加载器的组件,该加载器 在投递载荷前终止 AV/EDR 进程。这些并非假设性的原语——它们已在 真实环境中被滥用,它们已签名,且在本研究进行时,这两个文件均未 出现在 Microsoft 强制执行的易受攻击驱动阻止列表中。

演示


0xCr0ssCrush 演示


受控实验室运行:在 Windows 11 实验主机上进行驱动选择、哈希校验、 目标解析以及终止 IOCTL 路径。确切流程见 docs/reproduction.md。

研究贡献

0xCr0ssCrush 并不声称发现了底层的易受攻击驱动。其贡献在于一个 可复现的对比研究实现,涵盖两个近期被滥用的已签名 Windows 驱动、 它们暴露的接口、内核原语、来源、环境行为以及防御性检测机会。

在我们的研究过程中,未发现与这两个驱动接口均匹配的公开索引实现。

对研究发现的独立支持:

  • DCRCVDrv.sys 设备、IOCTL 与终止链——eSentire TRU Cruciferra 报告(2026-08-19)。
  • 驱动目录——LOLDrivers(条目 2026-08-27)。
  • 阻止列表缺失——快照日期 2026-09-08,可在 docs/blocklist-status.md 中复现。

跨驱动对比

跨驱动对比


完整矩阵与 IOCTL 表面见 docs/ioctl-reference.md。

DCRCVDrv.sys

来自 MOCOMSYS(DCRC)的已签名驱动,带有 WFP callout 字符串和一个 子进程监视器。暴露的设备 \\.\DCRCVDRV_U 接受来自用户模式的 终止 IOCTL。分析:

  • 设备:\\.\DCRCVDRV_U
  • IOCTL:0x2205C0
  • 输入:4 字节 PID
  • 链:句柄获取(ZwOpenProcess / PsLookup)-> ObOpenObjectByPointer -> ZwTerminateProcess

详情见 docs/dcrcv-analysis.md。

Alinubx.sys

来自 CnCrypt 的已签名驱动,带有 WFP/ALE callout 字符串。暴露的 设备 \\.\Alinubx 接受一个终止 IOCTL,接收 PID 和退出状态。

  • 设备:\\.\Alinubx
  • IOCTL:0x222024
  • 输入:{ pid: DWORD, exit_status: DWORD }
  • 链:PsLookupProcessByProcessId -> ObOpenObjectByPointer -> ZwTerminateProcess

详情见 docs/alinubx-analysis.md。

内核原语分析

两个驱动暴露相同的原语族:

root@kitploit:~
primitive_family: PROCESS_CONTROL
primitive:        PROCESS_TERMINATION

机器可读的分类位于 metadata/drivers.json,以便在不重构仓库的 情况下添加更多驱动。

IOCTL 映射

IOCTL 映射


完整的分发分析(包括观察到的额外 DCRCVDrv.sys 表面)见 docs/ioctl-reference.md。

逆向工程证据

文章中的每一项主张都带有证据标签:

root@kitploit:~
[CONFIRMED]      直接由代码/反汇编确立
[CORROBORATED]   在此观察到并得到独立支持
[INFERRED]       可能但未完全证实
[UNRESOLVED]     当前证据不足

带注释的反汇编摘录(导入捕获、IOCTL 分发、终止辅助函数、字符串) 包含在 analysis/ 下,以便分析可被重新走查。

复现 / 受控实验室

构建,然后在未进行哈希校验的情况下绝不加载驱动——工具包本身 强制执行这一点:

root@kitploit:~
cargo build --release --target x86_64-pc-windows-gnu
crosscrush.exe -d -n "notepad.exe"        # 试运行,无 IOCTL
crosscrush.exe -n "notepad.exe" -k dcrc   # 单驱动

分步流程与实验室卫生规范见 docs/reproduction.md。

IOCTL 被接受与进程被终止是两个不同的观察结果;复现指南对此 作了明确说明。

检测

Sigma、YARA 与遥测指南:

root@kitploit:~
detection/
|-- sigma/driver_load_win_cruciferra_byovd.yml
|-- yara/cruciferra_drivers.yar
+-- telemetry/README.md

检测策略见 docs/detection.md。

Windows 兼容性

观察到的状态按构建记录在 lab/test-matrix 中,并标记为已验证 / 未测试 / 已阻止 / 未知。目前在禁用 HVCI 的 Windows 11 24H2 (构建 26100)上已验证。不作任何笼统的兼容性声明。

阻止列表状态

阻止列表状态


特定于快照且可复现:docs/blocklist-status.md。

驱动来源

仓库中每个样本的哈希特定来源:

root@kitploit:~
metadata/
|-- drivers.json    # 驱动注册表
+-- samples.json    # 样本注册表(获取、验证)

由 scripts/validate_metadata.py 对照文档进行验证。详情见 docs/driver-provenance.md。

仓库结构

root@kitploit:~
|-- README.md / WRITEUP.md / THREAT_MODEL.md / RESEARCH_NOTES.md
|-- CHANGELOG.md / SECURITY.md / LICENSE
|-- docs/          分析、IOCTL 参考、来源、检测
|-- src/           研究工具包
|-- analysis/      带注释的反汇编产物
|-- detection/     sigma / yara / telemetry
|-- lab/           测试矩阵与清单
|-- metadata/      机器可读的驱动与样本注册表
|-- scripts/       元数据验证
+-- .github/       CI 与发布工作流

局限性

  • 在测试期间,进程保护(PPL)目标无法通过这些接口终止;文章 记录了该限制。
  • Alinubx.sys 的退出状态传播为 [INFERRED](工具包发送正常终止 值 0)。
  • 设备 DACL 行为以及部分 DCRCVDrv.sys 句柄来源分支仍为 [INFERRED]/[UNRESOLVED];见分析文档。
  • 阻止列表状态特定于快照。

参考资料

  • eSentire TRU - Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025 (2026-08-19)
  • LOLDrivers - 89643454-e38b-41cb-853d-abf649a104a5, 84a3007a-de5e-4622-bfc5-f05d927c3618 (2026-08-27)
  • Microsoft - aka.ms/VulnerableDriverBlockList(快照 2026-09-08)

负责任的使用

本项目为研究与防御而存在。仅在你拥有或获授权测试的系统上加载 这些驱动;在其他地方加载它们在大多数司法管辖区属于违法行为。 见 SECURITY.md 和 THREAT_MODEL.md。

下载工具