Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-79298 — 研究仓库,记录了 CVE-2026-79298,即 Howyar SysReturn 的 IA-32 启动路径中不完整的 UEFI 安全启动绕过修复,并包含逆向工程和 PoC 材料。 | Kitploit
工具/GitHubGitHub/themalwareguardian/cve-2026-79298
漏洞分析漏洞利用逆向工程硬件安全二进制分析论文与研究固件分析
GitHubthemalwareguardian/cve-2026-79298

CVE-2026-79298

研究仓库,记录了 CVE-2026-79298,即 Howyar SysReturn 的 IA-32 启动路径中不完整的 UEFI 安全启动绕过修复,并包含逆向工程和 PoC 材料。

查看仓库
5小时42分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🐞 CVE-2026-79298:Howyar SysReturn 中 UEFI 安全启动绕过修复不完整

一个漏洞被修补了。一个二进制文件被吊销了。但只有一半的架构得到了修复。十八个月后,IA-32 启动路径仍然携带相同的自定义 PE 加载器、相同的被绕过的安全启动验证,以及相同的已被吊销的 Authenticode 哈希——直到 2026 年 7 月,它仍在每一份 SysReturn NetCopy 中作为商业产品分发。这就是 CVE-2026-79298。




📑 目录

  • 背景
  • 这项研究是如何开始的
  • 调查过程
漏洞摘要
  • 协调披露
  • 相关仓库
  • 参考资料



  • 🧬 背景

    我是一名进攻性安全研究员,专注于 UEFI 固件漏洞利用、bootkit/rootkit 开发以及漏洞研究。这是我选择投身终身的领域,它塑造了我所发布的一切成果。

    我参与合著了 UEFI Bootkits and Kernel-Mode Rootkits Development——一本关于开发进攻性固件级植入物的开创性著作。我构建并发布了 Abyss,一个完整的 Windows UEFI bootkit,以及 Antarctic,首个公开可用的 Linux UEFI bootkit 框架。两者都是开源工具,旨在帮助红队操作人员和安全研究人员理解、模拟并防御现实世界中的固件威胁。除此之外,我还开发了 Benthic,一个 Windows 内核模式 rootkit,以及 Behemoth,一个用于自动化 UEFI 二进制分析的工具。

    构建这种级别的进攻性工具意味着不仅要理解 bootkit 如何工作,还要理解它们是如何被安装的。这就是 UEFI 漏洞的用武之地。每一次安全启动绕过、每一个签名不当的引导加载程序、每一个跳过验证的自定义 PE 加载器——这些都是固件级恶意软件穿过的门。研究和利用这些漏洞是这项工作的自然延伸。如果不了解真实的攻击面,就无法构建逼真的进攻性工具。

    这条研究路径——先开发 UEFI 恶意软件,再研究使其得以部署的漏洞——正是引导我走向 CVE-2024-7344,并最终走向此处所记录发现的原因。




    🔎 这项研究是如何开始的

    2025 年 1 月,Martin Smolár 和 ESET 研究团队发布了 CVE-2024-7344(在 UEFI 安全启动的掩护下) 的披露,这是一个影响多款恢复软件产品的安全启动绕过漏洞,其中包括 Howyar SysReturn。该漏洞由一个 Microsoft 签名的 UEFI 应用程序引起,该程序实现了自己的自定义 PE 加载器(RxPE),完全绕过了标准的 LoadImage 和 StartImage 服务。该应用程序没有依赖固件内置的安全启动验证,而是手动解析并执行来自名为 cloak.dat 的文件中的未签名载荷,使用单字节密钥进行 XOR 加密,没有签名检查,却拥有完整的固件级信任。

    Microsoft 在 2025 年 1 月的补丁星期二更新中吊销了受影响的二进制文件。公告已发布。安全社区继续前行。但我没有。

    我花了多年时间研究 UEFI 漏洞——不仅是 CVE-2024-7344,而是安全启动绕过、自定义 PE 加载器以及已签名 UEFI 组件中设计层面缺陷的整个图景。而我一次又一次地看到一种模式:同样的错误设计决策类别在不同厂商、不同年份反复出现。一个漏洞被披露,一个二进制文件被吊销,而数月或数年后,类似的缺陷再次出现——有时出现在同一产品中,有时出现在同一厂商的不同产品中,有时出现在一个完全不同的厂商的代码库中,而该代码库恰好共享相同的架构假设。

    这种模式让我提出了一个我认为安全行业问得不够多的问题:

    一个产品在经历 CVE 之后是什么样子?不是在补丁匆忙期——而是在十八个月后,当再也没有人关注的时候。

    我决定找出答案。而我选择的产品是 Howyar SysReturn。




    🔬 调查过程

    我直接联系了 Howyar Technologies,并获取了一份 SysReturn 的评估副本,用于专业采购评估——这是一个源自真实工作的合法背景,即为大规模教育部署评估恢复软件。

    我在 2026 年 4 月发布的 SysReturn v11.2.031 中发现的情况——距离 Microsoft 的吊销已超过十五个月——完全证实了这种模式所暗示的内容。

    x64 启动路径已经得到处理。但 IA-32 启动路径从未被修复。作为 SysReturn NetCopy 功能一部分分发的二进制文件 BOOTia32.efi,仍然包含相同的自定义 PE 加载器(RxPE),仍然使用相同的 ALRM 格式和单字节 XOR 加密从名为 cloak32.dat 的文件加载未签名载荷,并且仍然携带 Microsoft 在 2025 年 1 月吊销的完全相同的 Authenticode 哈希。

    根本原因在 IA-32 架构中从未被修复。发生变化的是运营层面的——x64 路径已更新,披露带来的直接压力已得到处理——但底层架构在 32 位组件中依然原封不动,并在该产品的每一份副本中作为商业产品分发。




    🧪 漏洞摘要

    下载工具
    字段详情
    CVE IDCVE-2026-79298
    漏洞类型UEFI 安全启动绕过修复不完整(CWE-693:保护机制失效)
    厂商Howyar Technologies Inc.
    产品SysReturn(NetCopy 功能)
    受影响版本11.3.034 之前的版本(已在 v11.2.031 和 v11.3.033 中确认)
    修复版本v11.3.034(2026 年 7 月)
    受影响组件BOOTia32.efi(Microsoft 签名的 IA-32 UEFI 应用程序)、RxPE 自定义 PE 加载器(UEFI\RxPE.cpp)、cloak32.dat(ALRM 格式 XOR 加密载荷)
    攻击类型本地
    影响任意代码执行、权限提升
    攻击向量对 EFI 系统分区具有写权限的攻击者(Windows 上的本地管理员、Linux 上的 root)可以将 BOOTia32.efi 和精心构造的 cloak32.dat 放置到 ESP 上。重启后,该二进制文件通过 RxPE 执行未签名载荷,完全绕过安全启动验证。需要一台启用了安全启动的 IA-32 UEFI 系统,该系统信任 Microsoft Corporation UEFI CA 2011,且尚未应用 2025 年 1 月的 dbx 吊销更新。
    厂商确认已确认。厂商在协调披露过程中承认,IA-32 启动路径从未被纳入最初的 CVE-2024-7344 修复范围。



    📬 协调披露

    该漏洞的协调披露过程直接与 Howyar Technologies 进行,历时约两个月。

    时间线摘要:

    • 2026 年 6 月(v11.2.031)——获取 SysReturn 用于评估。分析显示 IA-32 启动路径从未被修复。与 Howyar Technologies 启动协调披露。厂商以书面形式确认,IA-32 修复不属于其针对 CVE-2024-7344 的原始修复的一部分。
    • 2026 年 7 月(v11.3.033)——厂商的首次修复尝试。识别出更多与 UEFI 相关的组件,并将其从产品和构建流水线中移除。
    • 2026 年 7 月(v11.3.034)——第二次发布迭代。所有存在漏洞的 IA-32 制品已从产品中完全清除。
    • 2026 年 9 月——针对该不完整修复分配了 CVE 标识符。

    该安全启动绕过已使用启用了安全启动的 QEMU/OVMF IA-32 进行了动态复现。完整的复现制品、逆向工程文档、Authenticode 哈希验证、概念验证材料以及协调过程中交换的每一封电子邮件都包含在主要研究仓库中。




    🔗 相关仓库

    该 CVE 标识符是在研究已经完成、记录并通过两个专门仓库分享之后才分配的。这些仓库包含完整的技术深度——存在漏洞的二进制文件、逆向工程、厂商往来通信、概念验证工具以及复现材料。本仓库作为 CVE 索引入口,将一切串联起来。


    🌊 UEFI 安全研究 - Howyar SysReturn NetCopy

    ➡️ UEFI-Security-Research-Howyar-SysReturn-NetCopy

    这是主要研究仓库。它包含:

    • Howyar Technologies 提供的厂商手册和官方产品文档
    • 从评估包中提取的关键二进制文件(BOOTia32.efi、cloak32.dat 及相关组件)
    • 在评估和协调披露过程中与 Howyar Technologies 的完整电子邮件往来
    • 对 BOOTia32.efi 的完整逆向工程:ALRM 载荷格式、XOR 解密、RxPE 自定义 PE 加载器、针对被吊销二进制文件的 Authenticode 哈希验证,以及对哪些内容被更改、哪些内容未被触及的分析
    • 用于 ALRM/cloak.dat 分析的 Python 工具(decode_cloak.py、authenticode_hash.py、create_cloak.py)
    • 使用启用了安全启动的 QEMU/OVMF IA-32 进行动态复现

    🐞 CVE-2024-7344:不当的 PE 映像加载

    ➡️ CVE-2024-7344

    这是记录 CVE-2026-79298 所源自的原始漏洞的配套仓库。它包含:

    • 对 ESET Research 最初披露的 CVE-2024-7344 的技术分析
    • 一个完全可编译的教育性概念验证,复现了同一类漏洞
    • 关于安全启动信任链、自定义 PE 加载器架构以及利用过程的文档



    📚 参考资料

    • UEFI 安全研究 - Howyar SysReturn NetCopy
    • Awesome BYOVUA - Awesome-Bring-Your-Own-Vulnerable-UEFI-Application
    • ESET Research - 在 UEFI 安全启动的掩护下:引入 CVE-2024-7344



    🤝 研究与协作

    正在做类似的事情?正在研究 UEFI、内核安全、漏洞利用或其他有趣的安全主题?如果你需要帮助开发漏洞利用、探索某种技术,或者只是想交流想法,请随时联系我。我始终乐于讨论研究、尽我所能提供帮助,并在有趣的项目上开展协作。

    欢迎通过 LinkedIn 与我联系。