首页
社区
课程
招聘
[原创] Vista ~ Win11动态过DSE(Driver Signature Enforcement)
发表于: 2024-11-23 15:19 3778

[原创] Vista ~ Win11动态过DSE(Driver Signature Enforcement)

2024-11-23 15:19
3778

从 Windows Vista 开始微软引入了驱动签名强制(Driver Signature Enforcement)
具体文章在这:
https://learn.microsoft.com/zh-cn/windows-hardware/drivers/install/windows-driver-signing-tutorial
图片描述
这东西只要开着只要驱动没签名就加不上
图片描述
但是这东西是可以动态关掉的
图片描述
WKE里就有这个功能
那又要怎么实现呢?
其实很简单找ci.dll里的g_CiOptions地址然后改成0即可
图片描述
但是g_CiOptions的偏移不是固定的在不同的系统上有变化
但是ci.dll是有pdb的可以现场解析pdb找偏移
但是断网就寄了
所以最简单的方法就是硬编码
EfiGuard的项目里就有类似的源码可以 (抄)
https://github.com/Mattiwatti/EfiGuard/blob/master/Application/EfiDSEFix/src/EfiDSEFix.cpp
至此获取地址解决了
图片描述
但是这东西必须要在内核里改
总不能写个驱动去改吧
那还不如直接签名呢(
其实可以去找有任意地址读写的驱动
我这里直接就用RTCore来演示了(
图片描述
关闭后即可加载驱动
图片描述
开起来又加载不了了(0是完全关闭,6是开启,8是测试模式)

注意!不改回来会触发PatchGuard蓝屏


[招生]系统0day安全班,企业级设备固件漏洞挖掘,Linux平台漏洞挖掘!

上传的附件:
收藏
免费 3
支持
分享
最新回复 (9)
雪    币: 8138
活跃值: (4944)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
感谢更新程序, 这个之前用过很好用 ,不知道现在稳定吗?如果禁用了 马上安装驱动,然后在启用,是否过段时间会蓝屏呢
2024-11-24 02:06
0
雪    币: 29
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
3
romobin 感谢更新程序, 这个之前用过很好用 ,不知道现在稳定吗?如果禁用了 马上安装驱动,然后在启用,是否过段时间会蓝屏呢
加载完驱动再开回去就不会
2024-11-24 08:37
0
雪    币: 8138
活跃值: (4944)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
KALI_MC 加载完驱动再开回去就不会
那就非常nice了 ,楼主能否开源或者提供个dll版的方便调用呢 ?
2024-11-24 13:05
0
雪    币: 29
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
5
romobin 那就非常nice了 ,楼主能否开源或者提供个dll版的方便调用呢 ?
这个东西挺简单的,取这个地址的方法也有很多,最简单的就直接ci.dll地址+偏移(win10是0x3a308)就是g_CiOptions的地址直接改成0 就行了
2024-11-24 13:43
0
雪    币: 424
活跃值: (1989)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
6
没啥用,动态改了后即使再改回原始值也很大概率蓝屏的,只是蓝屏的时间不定而已,有时候几分钟,有时候几个小时,而且本来就有现成的工具可以不联网直接动态改DSE,想要相对稳定长时间使用还得是EfiGuard,虽然也有小概率会蓝
2024-11-28 11:46
1
雪    币: 1507
活跃值: (1850)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
StarsunYzL 没啥用,动态改了后即使再改回原始值也很大概率蓝屏的,只是蓝屏的时间不定而已,有时候几分钟,有时候几个小时,而且本来就有现成的工具可以不联网直接动态改DSE,想要相对稳定长时间使用还得是EfiGuard ...
确实是,写了个demo测试了下,还原还是蓝~
2024-11-29 17:35
1
雪    币: 10446
活跃值: (4596)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
StarsunYzL 没啥用,动态改了后即使再改回原始值也很大概率蓝屏的,只是蓝屏的时间不定而已,有时候几分钟,有时候几个小时,而且本来就有现成的工具可以不联网直接动态改DSE,想要相对稳定长时间使用还得是EfiGuard ...
通过已签名的驱动加载未签名的会蓝吗?
2024-11-29 21:17
0
雪    币: 1507
活跃值: (1850)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
superlover 通过已签名的驱动加载未签名的会蓝吗?
现成的方案 kdmapper
2024-11-30 09:39
0
雪    币: 29
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
10
milko 确实是,写了个demo测试了下,还原还是蓝~
OpenArk也是关DSE来加载的,OpenArk开源的源代码是5年前的新版用的RTCore关DSE,蓝屏大概率是地址问题
2024-11-30 14:12
0
游客
登录 | 注册 方可回帖
返回
//