Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
DsArk64 — 滥用 WHQL 签名的 DsArk64.sys 驱动程序的 BYOVD 概念验证,通过加密 IOCTL 和进程镂空实现 ring-0 进程终止与内核读写。 | Kitploit
工具/GitHubGitHub/gmh5225/dsark64
防御工具权限提升漏洞分析漏洞利用逆向工程渗透测试红队Payload 开发二进制利用
GitHubgmh5225/dsark64

DsArk64

滥用 WHQL 签名的 DsArk64.sys 驱动程序的 BYOVD 概念验证,通过加密 IOCTL 和进程镂空实现 ring-0 进程终止与内核读写。

1225个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

DsArk64

DsArk64.sys 随 360 Total Security 一同发布。由 Microsoft 进行 WHQL 签名。LOLDrivers: magicsword-io/LOLDrivers#308。CVE: 已申请(MITRE)。

原语

进程终止(ring 0)

  • IOCTL 0x80863008,输入:4 字节原始 PID
  • 驱动从内核调用 ZwOpenProcess(ALL_ACCESS) + ZwTerminateProcess
  • 此 IOCTL 无加密
  • 绕过 PPL、EDR 自我保护、防篡改

内核读取

  • IOCTL 0x80863028,AES-128-CBC 加密输入
  • memcpy(out, kernel_addr, n),最大 512 字节
  • 唯一验证:MmIsAddressValid()

内核写入

  • IOCTL 0x80863028,相同加密
  • MDL 映射 + DPC 广播 memcpy,最大 32 字节

加密

  • AES-128-CBC,静态密钥嵌入 .data 段
  • 密钥:62b456ec407f0a9a05911cb6f238a7fe
  • IV:e59329b6d408e7fa557637e62c9eaa43
  • 解密后缓冲区布局:[MD5(payload) 16B][payload]

访问

驱动在授予设备访问权限前会检查调用进程是否具有奇虎 Authenticode 签名。通过进程镂空绕过:

  1. 从 360.cn 下载任意 360 安装程序(无需账户,无 CAPTCHA)
  2. 以挂起方式启动(CREATE_SUSPENDED)
  3. 通过 CreateRemoteThread 注入 shellcode;shellcode 调用 CreateFileW("\\.\DsArk")
  4. 驱动检查 IoGetCurrentProcess() 映像名称,看到奇虎证书,允许打开
  5. 将结果 DuplicateHandle 回攻击者进程
  6. TerminateProcess 终止供体进程

安装程序的 WinMain 从未运行。

要求

  • 管理员权限(用于驱动加载和注册表写入)
  • Windows 10 / Windows 11 x64
  • pycryptodome 或 cryptography pip 包(用于加密 IOCTL 测试)

PoC 结果

8/8 通过:

  1. 注册表键 HKLM\...\360FsFlt\daboot=1 已创建
  2. 驱动通过 sc create/start 加载(WHQL 签名,无需测试签名)
  3. 设备通过进程镂空绕过打开
  4. 版本 IOCTL 0x80863000 已响应
  5. 进程终止 IOCTL 0x80863008 终止了 notepad.exe
  6. 内核地址检查 IOCTL 0x80863020 到达处理程序
  7. 加密 IOCTL 0x80863028 加密验证通过(AES 密钥/IV 正确,MD5 被接受)
  8. 未知 IOCTL 0xDEAD0000 被拒绝

哈希

文件SHA256
dsark64.syscd3d1a2e119cbbb41ec0e7d7fb17bac106735d62b33ed3cde10087af1da89403
DsArk64_win10.sys86127dbc92e2896319d1c9117b85e6db01ff001f3a85614d5ef9088d181b044a

致谢

X: @weezerOSINT / Telegram: @weezer

下载工具