← Back to driver explorer
Driver intelligenceVulnerableVerified

hwdetectng.sys

The Carbon Black Threat Analysis Unit (TAU) discovered 34 unique vulnerable drivers (237 file hashes) accepting firmware access. Six allow kernel memory access. All give full control of the devices to non-admin users. By exploiting the vulnerable drivers, an attacker without the system privilege may erase/alter firmware, and/or elevate privileges. As of the time of writing in October 2023, the filenames of the vulnerable drivers have not been made public until now.

UUID / f92f4c60-b39c-4726-ba74-dcab7f653ae2ADDED / 2023-11-02AUTHOR / Takahiro Haruyama

Known samples 3

0 recorded TRUE · 3 recorded FALSE · 0 unknown for loading despite HVCI. Results apply to individual samples.

hwdetectng.sysSample 1 · HVCI FALSE
MD5
2a5fb925125af951bd76c00579d61666
SHA1
75dd52e28c40cd22e38ae2a74b52eb0cddfcb2c4
SHA256
2f8b68de1e541093f2d4525a0d02f36d361cd69ee8b1db18e6dd064af3856f4f
Imphash
6e796fd10b55f58fd0ec9f122a14e918
Authentihash MD5
4ba7b8be35d807e1bed633e7ca5a3106
Authentihash SHA1
0a91d2278becb99b1128e480fe0524b6b92a8326
Authentihash SHA256
39b8c4549fcf28f4b5d8aee04bf170f648272197a631c3487a34fdb8d4a826b6
Machine
AMD64
Version
2.8 built by: WinDDK
Publisher
iNFERRE
hwdetectng.sysSample 2 · HVCI FALSE
MD5
17fe96af33f1fe475957689aeb5f816e
SHA1
a547c5b1543a4c3a4f91208d377a2b513088f4a4
SHA256
43136de6b77ef85bc661d401723f38624e93c4408d758bc9f27987f2b4511fee
Imphash
81ba5280406320ce6f03a9817d7d6035
Authentihash MD5
6863b0cfa59b423f3c8807a6134606f6
Authentihash SHA1
c681fa2eee7661b56933371375702a4bb5b28460
Authentihash SHA256
e38c1b19e1bef9be8e9d8aa0d599086acb33867988e4077e0e7f35cc2bb30738
Machine
I386
Version
2.8 built by: WinDDK
Publisher
iNFERRE
hwdetectng.sysSample 3 · HVCI FALSE
MD5
62792c30836ae7861c3ca2409cd35c02
SHA1
bda26e533ef971d501095950010081b772920afc
SHA256
d45600f3015a54fa2c9baa7897edbd821aeea2532e6aadb8065415ed0a23d0c2
Imphash
89f3f52b23bdf03bd2bb7eb3cfab8817
Authentihash MD5
d3159f03de95f81157c4f724aeeada33
Authentihash SHA1
f08b5536b989208f0b072862ad92573545a47dfe
Authentihash SHA256
c92df36fa57fd215aef78a016c6cf6bd535bb3472ce4eb07e403535daa96318c
Machine
I386
Version
2.8 built by: WinDDK
Publisher
iNFERRE

Recorded command

sc.exe create hwdetectngsys binPath= C:\windows\temp\hwdetectngsys.sys type=kernel && sc.exe start hwdetectngsys

Elevate privileges · Privileges: kernel · OS: Windows 10

Research & references