Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-7344 — 针对因不安全的自定义PE加载程序而导致的UEFI安全启动(Secure Boot)绕过技术研究,涵盖根本原因分析、漏洞利用工作流程以及教育性质的概念验证(PoC)。 | Kitploit
工具/GitHubGitHub/themalwareguardian/cve-2024-7344
漏洞分析漏洞利用逆向工程恶意软件分析二进制分析学习与教育固件分析
GitHubthemalwareguardian/cve-2024-7344

CVE-2024-7344

针对因不安全的自定义PE加载程序而导致的UEFI安全启动(Secure Boot)绕过技术研究,涵盖根本原因分析、漏洞利用工作流程以及教育性质的概念验证(PoC)。

查看仓库
425天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🐞 CVE-2024-7344:不正确的 PE 镜像加载

本仓库包含与 CVE-2024-7344 相关的研究材料,这是一个影响 UEFI 系统的 Secure Boot 绕过漏洞。它集中整理了该漏洞的技术分析、攻击流程文档,以及为在受控环境中复现该漏洞行为而重新创建的应用。本仓库还包含文档和研究资源,旨在帮助安全研究人员理解、研究并实验与该漏洞相关的技术。




📑 目录

  • 原始发现与官方参考
  • 受影响的可执行文件(真实世界 / 教育用途)
  • 漏洞概述(分析与利用)
  • 📂
    • Secure Boot 与 Microsoft 证书
    • 发现与侦察
    • 根本原因分析
    • 利用过程
    • 受影响的软件



🧠 原始发现与官方参考

CVE-2024-7344 最初由 ESET 研究团队发现并负责任地披露,CERT/CC 提供了协调披露支持。官方和社区参考:

  • ESET 研究博客(2025 年 1 月 16 日)
    • 在 UEFI Secure Boot 的掩护下:介绍 CVE-2024-7344
  • 社区参考合集
    • Awesome Bring Your Own Vulnerable Application



🐜 受影响的可执行文件

本仓库包含一个简化的教育性概念验证,用于复现与 CVE-2024-7344 相同的漏洞类别。此外,原始真实世界实现的一部分已通过专门的 UEFI 安全研究工作进行了分析和记录。

有兴趣了解该漏洞的历史起源、原始 ALRM 格式、自定义 RxPE 加载器以及 Microsoft 撤销后受影响产品演变的研究人员,请参阅配套仓库 "UEFI-Security-Research-Howyar-SysReturn-NetCopy"。


🧨 真实世界受影响的可执行文件

受 CVE-2024-7344 影响的原始 x32 易受攻击的 UEFI 应用程序包含在本仓库中。

  • 经 Microsoft 签名的第三方 UEFI 应用程序(reloader32.efi)。
  • 用于真实世界的恢复软件,并被恶意软件(例如 HybridPetya)滥用。
  • 实现了不安全的自定义 PE 加载器,允许执行未签名的 UEFI 可执行文件。

已知 x64 可执行文件可在 VirusTotal 上托管的存档中获取。访问该样本需要 VirusTotal 企业版账户,在撰写本文时我们尚无法下载。供参考,具有适当访问权限的研究人员可在以下 URL 找到该样本:

  • VirusTotal

🎓 教育用途的受影响可执行文件

  • 一个简化教育性 UEFI 应用程序的完整可编译源代码。
  • 复现与真实世界可执行文件相同的漏洞前提。
  • 旨在帮助初学者:
    • 逐步向分析原始可执行文件迈进。
    • 在早期阶段避免繁重的逆向工程。
    • 理解漏洞机制。



下载工具
🧪 漏洞概述(分析与利用)

CVE-2024-7344 是一个 UEFI Secure Boot 绕过漏洞,由经 Microsoft 签名的第三方 UEFI 应用程序在启动过程中不正确加载和执行未签名的 UEFI 可执行文件所致。该漏洞允许攻击者在操作系统加载之前执行不受信任的代码,即使启用了 Secure Boot,也能有效破坏 UEFI Secure Boot 信任链。

与基于内存损坏或 NVRAM 篡改的其他 Secure Boot 绕过漏洞不同,CVE-2024-7344 是逻辑和设计缺陷的结果。受影响的 UEFI 应用程序实现了自己的自定义 PE 加载器,而不是依赖标准 UEFI 服务(LoadImage 和 StartImage),从而绕过了 Secure Boot 通常强制执行的所有加密验证。

由于该易受攻击的应用程序使用 Microsoft 的第三方 UEFI 证书签名,并且在大多数系统上默认受信任,因此利用发生在平台高度特权且早期的执行阶段。


🔐 Secure Boot 与 Microsoft 证书

Secure Boot 是 UEFI 的一项核心安全功能,旨在强制执行从固件到操作系统的平台信任链。其主要目的是防止未经授权或恶意的启动组件(例如 bootkit)在启动过程中执行。

从高层次来看,Secure Boot 通过在允许 UEFI 可执行文件运行之前对其进行加密验证来工作。此验证使用固件维护的两个数据库执行:

  • db:包含受信任的 Authenticode 哈希和受信任的根证书。
  • dbx:包含已撤销或明确不受信任的哈希和证书。

UEFI 应用程序在以下任一情况下被允许执行:

  • 其 Authenticode 哈希与 db 中的条目匹配,或
  • 其证书链验证到 db 中存在的受信任根证书,且不在 dbx 中。

默认情况下,大多数系统在 db 中信任以下证书:

  • Microsoft Corporation UEFI CA 2011 - 用于签署第三方 UEFI 组件,包括 Linux shim。
  • Microsoft Windows Production PCA 2011 - 用于签署 Windows 引导加载程序。
  • 一个或多个 OEM 拥有的证书。

受 CVE-2024-7344 影响的易受攻击应用程序使用 Microsoft Corporation UEFI CA 2011 证书签名。由于该证书在各大厂商和平台中被广泛信任,此类已签名应用程序中的任何漏洞都会产生全球性影响,并可在大多数 UEFI 系统上被利用。


🔎 发现与侦察

该漏洞由 ESET 研究团队在分析多个实时恢复软件产品附带的 UEFI 组件时发现。初步侦察揭示了存在一个名为 reloader.efi 的经 Microsoft 签名的 UEFI 应用程序,它与一个名为 cloak.dat 的数据文件一起部署在 EFI 系统分区(ESP)上。

对应用程序的检查表明,它旨在系统启动期间从磁盘加载并执行额外的 UEFI 负载。虽然这种行为本身并不固有地不安全,但进一步的逆向工程揭示,该应用程序不使用标准 UEFI 镜像加载服务,并且不对加载的负载强制执行 Secure Boot 验证。进一步调查确认,同一易受攻击的引导加载程序被多个不同厂商的产品使用。


🧬 根本原因分析

CVE-2024-7344 的根本原因在于已签名 UEFI 应用程序内部实现的自定义 PE 加载器。具体来说:

  • 该应用程序在 ESP 上的预定义路径中定位名为 cloak.dat 的文件。
  • 该文件包含一个加密的 PE/COFF 镜像。
  • 该应用程序在内存中解密该文件。
  • 该应用程序没有将解密后的镜像传递给 LoadImage,而是:
    • 手动解析 PE 头。
    • 将节映射到内存中。
    • 解析导入和重定位。
    • 将执行转移到入口点。

通过绕过 LoadImage 和 StartImage,该应用程序完全避免了 Secure Boot 验证。因此,无论 Secure Boot 状态如何,任何未签名的 UEFI 可执行文件都可以被执行。这从根本上违反了 Secure Boot 的假设,被归类为设计级安全缺陷,而非实现错误。


💥 利用过程

利用 CVE-2024-7344 不需要内存损坏、竞态条件或复杂的利用原语。相反,它依赖于滥用易受攻击应用程序的预期功能。

典型的利用工作流程包括:

  • 在目标系统上获取提升的权限:
    • Windows 上的管理员权限
    • Linux 上的 root 权限
  • 将 ESP 上的合法引导加载程序替换为易受攻击的 reloader.efi 可执行文件。
  • 将包含未签名恶意 UEFI 负载的精心构造的 cloak.dat 文件放置在加载器预期的硬编码路径之一。
  • 重新启动系统。

在启动期间:

  • 易受攻击的引导加载程序执行。
  • 未签名的负载被解密并手动加载。
  • 从不执行 Secure Boot 验证。
  • 任意 UEFI 代码在 DXE 阶段、操作系统加载之前执行。

这使得在启用 Secure Boot 的系统上可靠部署 UEFI bootkit(例如 BlackLotus 或 HybridPetya)成为可能。


📦 受影响的软件

易受攻击的引导加载程序作为多个合法恢复和备份软件产品的一部分分发,包括:

  • Howyar SysReturn (10.2.023_20240919)
  • Greenware GreenGuard (10.2.023-20240927)
  • Radix SmartRecovery (11.2.023-20240927)
  • Sanfong EZ-back System (10.3.024-20241127)
  • WASAY eRecoveryRX (8.4.022-20241127)
  • CES NeoImpact (10.1.024-20241127)
  • SignalComputer HDD King (10.3.021-20241127)

Microsoft 通过于 2025 年 1 月 14 日发布的 Secure Boot dbx 更新撤销受影响的 UEFI 可执行文件来缓解 CVE-2024-7344,因此已应用最新 UEFI 撤销的系统可免受该漏洞的利用。




🤝 研究与协作

正在研究类似的内容?研究 UEFI、内核安全、利用技术或其他有趣的安全主题?如果您需要开发漏洞利用、探索某项技术,或只是想交流想法,请随时联系我。我一直乐于讨论研究、在力所能及的地方提供帮助,并合作开展有趣的项目。欢迎通过 LinkedIn 与我联系。