مقالهٔ تازه‌ای که روی core-jmp منتشر شده، روایت جالبی از مهندسی معکوس… — Security Analysis — TG.ME

⭕️ مقالهٔ تازه‌ای که روی core-jmp منتشر شده، روایت جالبی از مهندسی معکوس یک روت‌کیت کرنل‌مد ویندوز دارد.
نویسنده در ابتدا نمونه‌ای را به اشتباه Cobalt Strike Beacon تشخیص داده، اما پس از بررسی عمیق‌تر مشخص می‌شود که با یک درایور Ring 0 به نام SakDriver روبرو هستیم.
آنچه در این مقاله جلب توجه می‌کند، ترکیب چند لایهٔ پنهان‌کاری است: از غیرفعال‌سازی ETW و مخفی‌سازی فرآیندها با DKOM گرفته تا پنهان‌سازی پورت C2 از طریق هوک درایور NSI و دستکاری WFP برای بلاک کردن ترافیک محصولات امنیتی. اما نکتهٔ برجستهٔ مقاله، کشف کانال C2 مبتنی بر رجیستری ویندوز است؛ به‌جای سوکت‌های متعارف، یک کالبک کرنل دستورات را از یک Value رجیستری می‌خواند و در Ring 0 اجرا می‌کند.
نویسنده همچنین به منطق شناسایی sandbox از طریق HvlGetQpcBias و جدول دستورات با بیش از ۲۴ primitive کرنل اشاره کرده که شامل R/W حافظهٔ فیزیکی و تزریق فرآیند می‌شود.
مقاله با ارائهٔ IOC ها و یک قانون YARA به پایان می‌رسد.
خواندنش را به تیم‌های Blue Team توصیه می‌کنم؛ به‌ویژه از این منظر که visibility صرفاً روی شبکه کافی نیست و مانیتورینگ رجیستری در سطح kernel callback امروزه ضروری شده است.

#RedTeam #ThreatHunting #RootKit
@securation
core-jmp
SakDriver: Reversing a Windows Kernel Driver Rootkit
A reverse-engineering walkthrough of SakDriver, a Windows kernel-mode rootkit first mistaken for a Cobalt Strike Beacon. It patches ETW, hides processes via DKOM, masquerades as a minifilter and a fake Microsoft service, and — most notably — receives C2 commands…
💔5❤1
August 11, 2026 3.4K 38