
|-------------------|
| TALKINGBEN : |
|---|
***一种BootKit恶意软件,首先在受害机器上执行权限提升。 ***通过对NtTraceEvent和AMSI(内存缓冲区扫描器)进行补丁修补,使其能够绕过Windows Defender,并在不被检测的情况下加载载荷。 ***然后我们使用间接系统调用将载荷写入内存并执行,同时规避EDR和AV的检测,随后获得权限提升(很可能通过令牌操作来实现)。 ***在获得权限提升后,我们加载已签名的CVE-2025-3052应用程序(文件仍缺失),并利用其内存写入漏洞将gSecurity2设置为0,从而实质上关闭安全启动,允许我们加载自己编写的UEFI应用程序(hooker.c和findsBOOTER.c,目前仍在开发中),该应用程序会找到引导加载程序并在其中设置一个钩子蹦床,使我们能够在所有安全措施启用之前于启动期间运行我们自己的任意shellcode,同时还能让恶意软件绕过任何系统重启/重新启动(顺便说一下,hooker.c和findsBOOTER.c是codex尝试编译时搞坏的,需要回去修复代码)这部分灵感来自Black Lotus。 ***独特的实现来自CVE-2025-3052,该漏洞大约5个月前才被添加到dbx列表中,这意味着对于世界上约75%的计算机——如学校电脑、公共电脑以及那些不经常更新Windows系统的老年人或易受影响人群的电脑——该恶意软件可以永久接管其操作系统和主板。 ***在更远的未来,我计划实现一个C2服务器。