DsArk64.sys 随 360 Total Security 一同发布。由 Microsoft 进行 WHQL 签名。LOLDrivers: magicsword-io/LOLDrivers#308。CVE: 已申请(MITRE)。
进程终止(ring 0)
0x80863008,输入:4 字节原始 PIDZwOpenProcess(ALL_ACCESS) + ZwTerminateProcess内核读取
0x80863028,AES-128-CBC 加密输入memcpy(out, kernel_addr, n),最大 512 字节MmIsAddressValid()内核写入
0x80863028,相同加密memcpy,最大 32 字节加密
.data 段62b456ec407f0a9a05911cb6f238a7fee59329b6d408e7fa557637e62c9eaa43[MD5(payload) 16B][payload]驱动在授予设备访问权限前会检查调用进程是否具有奇虎 Authenticode 签名。通过进程镂空绕过:
360.cn 下载任意 360 安装程序(无需账户,无 CAPTCHA)CREATE_SUSPENDED)CreateRemoteThread 注入 shellcode;shellcode 调用 CreateFileW("\\.\DsArk")IoGetCurrentProcess() 映像名称,看到奇虎证书,允许打开DuplicateHandle 回攻击者进程TerminateProcess 终止供体进程安装程序的 WinMain 从未运行。
pycryptodome 或 cryptography pip 包(用于加密 IOCTL 测试)8/8 通过:
HKLM\...\360FsFlt\daboot=1 已创建sc create/start 加载(WHQL 签名,无需测试签名)0x80863000 已响应0x80863008 终止了 notepad.exe0x80863020 到达处理程序0x80863028 加密验证通过(AES 密钥/IV 正确,MD5 被接受)0xDEAD0000 被拒绝| 文件 | SHA256 |
|---|---|
| dsark64.sys | cd3d1a2e119cbbb41ec0e7d7fb17bac106735d62b33ed3cde10087af1da89403 |
| DsArk64_win10.sys | 86127dbc92e2896319d1c9117b85e6db01ff001f3a85614d5ef9088d181b044a |
X: @weezerOSINT / Telegram: @weezer