Подписывайтесь на наш Telegram и не пропускайте важные новости! Перейти

Гайд [Сурс] Windows Kernel — Обход защиты через CorsairLLAccess64.sys (Ring 0 I/O R/W)

Начинающий
Начинающий
Статус
Оффлайн
Регистрация
13 Фев 2026
Сообщения
130
Реакции
3
Братва, наткнулся тут в своих завалах на старую тему, которую ковырял еще несколько месяцев назад. Речь про CorsairLLAccess64.sys — отличный способ получить Ring 0 I/O port R/W доступ, не прибегая к написанию собственных драйверов и возне с их подписью.

1774437712526.png


Суть метода в том, что мы юзаем уже подписанный вендорский драйвер Corsair. Если декомпильнуть их модуль CorsairLLAccessLib64.dll, становится понятно, что можно спокойно инжектить его в свой процесс, дергать CrGetLLAccessInterface и получать таблицу для работы с портами ввода-вывода напрямую из юзермода.

Техническая часть:
  1. Легитимность: Используем подписанный софт производителя, что значительно упрощает жизнь при обходе базовых проверок.
  2. Доступ: Получаем полноценный доступ к портам R/W на нулевом кольце.
  3. Реализация: Можно либо слать IOCTL-запросы напрямую, либо через интерфейс либы.

Для тех, кто сейчас пишет свой лоадер или работает над кастомным драйвером для экстернала, — это неплохая база. По крайней мере, не нужно париться с кастомной малварью, пока античит не начнет целенаправленно мониторить подобные IOCTL-запросы от корсаровских дров.

Скинул репозиторий, чтобы не терялось. Кому интересно покрутить — смотрите на гитхабе в профиле /Syscallh00k/Corsair-Ring-0-I-O-Ports.

Код:
Expand Collapse Copy
// Ссылка на гитхаб: /Syscallh00k/Corsair-Ring-0-I-O-Ports
// Ссылка на билд: https://mega.nz/file/LRwkVCaR#FNkOIRLbGDTCZzsiV6hhuG1MP9aEz6YK1FO2XH6sKb0
// Ссылка на VT: https://www.virustotal.com/gui/file-analysis/N2U3OGJiZjI4NTAyZDM1YWRmOTcwZDdmMWNhNzdlOTM6MTc3NDQzNzY3Ng==

Народ, кто сейчас активно ковыряет Ring 0, отпишитесь — как думаете, насколько быстро сейчас отлетают в детект при использовании именно этого интерфейса? Есть у кого опыт использования Corsair-дров в реальных проектах, или уже лучше смотреть в сторону более экзотических вариантов, чтобы не получить пермач в первой же катке?
 
что он может указать, если все его посты это копи паста с других форумов, которую прогнал через ии и запостил на форум, чел даже сам не читает и не проверяет что он постит)
думаю он пишет сам и он большой молодец, что публикует такую полезную информацию на наш форум
давайте скажем ему спасибо
 
думаю он пишет сам и он большой молодец, что публикует такую полезную информацию на наш форум
давайте скажем ему спасибо
1774459338969.png


Найдите 5 отличий. Обычно люди указывают источник, этому поебать.
 
так он же ссылку на гитхаб указал, всё четко
молодец
способ интересный
Да мне просто что-то подсказывает, что если ему вопрос задать на одну из этих тем, то он или проигнорирует, или пойдёт в тред на uc спрашивать.
 
Да мне просто что-то подсказывает, что если ему вопрос задать на одну из этих тем, то он или проигнорирует, или пойдёт в тред на uc спрашивать.
я думаю он на все вопросы ответит, он очень умный
надо лишь продолжать их задавать под каждой его темой
 
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Обратите внимание, пользователь заблокирован на форуме. Не рекомендуется проводить сделки.
Назад
Сверху Снизу