在 Windows Sandbox 上测试的 Bootkit,用于修补 ntoskrnl.exe 并禁用 DSE/PatchGuard。有一篇博客文章更详细地介绍了其实现。
Installer.exe注意:发布版本(的部分内容)可能会被 Windows Defender 检测为病毒。这是误报,因此你可能需要添加排除项。
如果在 Windows Sandbox 上遇到问题,请确保尝试启用开发模式(CmDiag DevelopmentMode -On)。在 Windows 11 上,有报告称如果不启用该模式,更改将不会应用到沙盒中。
你也可以在真实硬件或虚拟机上运行 SandbotBootkit.efi(不过在这种情况下你也可以使用 EfiGuard)。为此,你需要附加一块新(虚拟)磁盘(格式化为 FAT32),并将 SandboxBootkit.efi 复制到 \EFI\Boot\bootx64.efi。然后将启动顺序更改为首先从新磁盘启动。相关功能在 LoadBootManager 函数中实现。
SandboxBootkit.sln 构建项目Installer 项目了解如何安装 bootkit注意:在开发过程中,最简单的方法是启用开发模式。如果不启用,你将无法写入 BaseLayer。