一个漏洞被修补了。一个二进制文件被吊销了。但只有一半的架构得到了修复。十八个月后,IA-32 启动路径仍然携带相同的自定义 PE 加载器、相同的被绕过的安全启动验证,以及相同的已被吊销的 Authenticode 哈希——直到 2026 年 7 月,它仍在每一份 SysReturn NetCopy 中作为商业产品分发。这就是 CVE-2026-79298。
我是一名进攻性安全研究员,专注于 UEFI 固件漏洞利用、bootkit/rootkit 开发以及漏洞研究。这是我选择投身终身的领域,它塑造了我所发布的一切成果。
我参与合著了 UEFI Bootkits and Kernel-Mode Rootkits Development——一本关于开发进攻性固件级植入物的开创性著作。我构建并发布了 Abyss,一个完整的 Windows UEFI bootkit,以及 Antarctic,首个公开可用的 Linux UEFI bootkit 框架。两者都是开源工具,旨在帮助红队操作人员和安全研究人员理解、模拟并防御现实世界中的固件威胁。除此之外,我还开发了 Benthic,一个 Windows 内核模式 rootkit,以及 Behemoth,一个用于自动化 UEFI 二进制分析的工具。
构建这种级别的进攻性工具意味着不仅要理解 bootkit 如何工作,还要理解它们是如何被安装的。这就是 UEFI 漏洞的用武之地。每一次安全启动绕过、每一个签名不当的引导加载程序、每一个跳过验证的自定义 PE 加载器——这些都是固件级恶意软件穿过的门。研究和利用这些漏洞是这项工作的自然延伸。如果不了解真实的攻击面,就无法构建逼真的进攻性工具。
这条研究路径——先开发 UEFI 恶意软件,再研究使其得以部署的漏洞——正是引导我走向 CVE-2024-7344,并最终走向此处所记录发现的原因。
2025 年 1 月,Martin Smolár 和 ESET 研究团队发布了 CVE-2024-7344(在 UEFI 安全启动的掩护下) 的披露,这是一个影响多款恢复软件产品的安全启动绕过漏洞,其中包括 Howyar SysReturn。该漏洞由一个 Microsoft 签名的 UEFI 应用程序引起,该程序实现了自己的自定义 PE 加载器(RxPE),完全绕过了标准的 LoadImage 和 StartImage 服务。该应用程序没有依赖固件内置的安全启动验证,而是手动解析并执行来自名为 cloak.dat 的文件中的未签名载荷,使用单字节密钥进行 XOR 加密,没有签名检查,却拥有完整的固件级信任。
Microsoft 在 2025 年 1 月的补丁星期二更新中吊销了受影响的二进制文件。公告已发布。安全社区继续前行。但我没有。
我花了多年时间研究 UEFI 漏洞——不仅是 CVE-2024-7344,而是安全启动绕过、自定义 PE 加载器以及已签名 UEFI 组件中设计层面缺陷的整个图景。而我一次又一次地看到一种模式:同样的错误设计决策类别在不同厂商、不同年份反复出现。一个漏洞被披露,一个二进制文件被吊销,而数月或数年后,类似的缺陷再次出现——有时出现在同一产品中,有时出现在同一厂商的不同产品中,有时出现在一个完全不同的厂商的代码库中,而该代码库恰好共享相同的架构假设。
这种模式让我提出了一个我认为安全行业问得不够多的问题:
一个产品在经历 CVE 之后是什么样子?不是在补丁匆忙期——而是在十八个月后,当再也没有人关注的时候。
我决定找出答案。而我选择的产品是 Howyar SysReturn。
我直接联系了 Howyar Technologies,并获取了一份 SysReturn 的评估副本,用于专业采购评估——这是一个源自真实工作的合法背景,即为大规模教育部署评估恢复软件。
我在 2026 年 4 月发布的 SysReturn v11.2.031 中发现的情况——距离 Microsoft 的吊销已超过十五个月——完全证实了这种模式所暗示的内容。
x64 启动路径已经得到处理。但 IA-32 启动路径从未被修复。作为 SysReturn NetCopy 功能一部分分发的二进制文件 BOOTia32.efi,仍然包含相同的自定义 PE 加载器(RxPE),仍然使用相同的 ALRM 格式和单字节 XOR 加密从名为 cloak32.dat 的文件加载未签名载荷,并且仍然携带 Microsoft 在 2025 年 1 月吊销的完全相同的 Authenticode 哈希。
根本原因在 IA-32 架构中从未被修复。发生变化的是运营层面的——x64 路径已更新,披露带来的直接压力已得到处理——但底层架构在 32 位组件中依然原封不动,并在该产品的每一份副本中作为商业产品分发。
| 字段 | 详情 |
|---|
| CVE ID | CVE-2026-79298 |
| 漏洞类型 | UEFI 安全启动绕过修复不完整(CWE-693:保护机制失效) |
| 厂商 | Howyar Technologies Inc. |
| 产品 | SysReturn(NetCopy 功能) |
| 受影响版本 | 11.3.034 之前的版本(已在 v11.2.031 和 v11.3.033 中确认) |
| 修复版本 | v11.3.034(2026 年 7 月) |
| 受影响组件 | BOOTia32.efi(Microsoft 签名的 IA-32 UEFI 应用程序)、RxPE 自定义 PE 加载器(UEFI\RxPE.cpp)、cloak32.dat(ALRM 格式 XOR 加密载荷) |
| 攻击类型 | 本地 |
| 影响 | 任意代码执行、权限提升 |
| 攻击向量 | 对 EFI 系统分区具有写权限的攻击者(Windows 上的本地管理员、Linux 上的 root)可以将 BOOTia32.efi 和精心构造的 cloak32.dat 放置到 ESP 上。重启后,该二进制文件通过 RxPE 执行未签名载荷,完全绕过安全启动验证。需要一台启用了安全启动的 IA-32 UEFI 系统,该系统信任 Microsoft Corporation UEFI CA 2011,且尚未应用 2025 年 1 月的 dbx 吊销更新。 |
| 厂商确认 | 已确认。厂商在协调披露过程中承认,IA-32 启动路径从未被纳入最初的 CVE-2024-7344 修复范围。 |
该漏洞的协调披露过程直接与 Howyar Technologies 进行,历时约两个月。
时间线摘要:
该安全启动绕过已使用启用了安全启动的 QEMU/OVMF IA-32 进行了动态复现。完整的复现制品、逆向工程文档、Authenticode 哈希验证、概念验证材料以及协调过程中交换的每一封电子邮件都包含在主要研究仓库中。
该 CVE 标识符是在研究已经完成、记录并通过两个专门仓库分享之后才分配的。这些仓库包含完整的技术深度——存在漏洞的二进制文件、逆向工程、厂商往来通信、概念验证工具以及复现材料。本仓库作为 CVE 索引入口,将一切串联起来。
➡️ UEFI-Security-Research-Howyar-SysReturn-NetCopy
这是主要研究仓库。它包含:
BOOTia32.efi、cloak32.dat 及相关组件)BOOTia32.efi 的完整逆向工程:ALRM 载荷格式、XOR 解密、RxPE 自定义 PE 加载器、针对被吊销二进制文件的 Authenticode 哈希验证,以及对哪些内容被更改、哪些内容未被触及的分析decode_cloak.py、authenticode_hash.py、create_cloak.py)这是记录 CVE-2026-79298 所源自的原始漏洞的配套仓库。它包含:
正在做类似的事情?正在研究 UEFI、内核安全、漏洞利用或其他有趣的安全主题?如果你需要帮助开发漏洞利用、探索某种技术,或者只是想交流想法,请随时联系我。我始终乐于讨论研究、尽我所能提供帮助,并在有趣的项目上开展协作。
欢迎通过 LinkedIn 与我联系。