Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
throttlestop-exploit-rw — استغلال قراءة/كتابة الذاكرة الفعلية العشوائية باستخدام ThrottleStop.sys (CVE-2025-7771) مع ترجمة عنوان superfetch - بحث أمني في نواة ويندوز | Kitploit
أدوات/GitHubGitHub/amrhuss/throttlestop-exploit-rw
تصعيد الامتيازاتتحليل الذاكرة الجنائيتحليل الثغرات الأمنيةالاستغلالالتعلم والتعليماستغلال الملفات الثنائية
GitHubamrhuss/throttlestop-exploit-rw

throttlestop-exploit-rw

استغلال قراءة/كتابة الذاكرة الفعلية العشوائية باستخدام ThrottleStop.sys (CVE-2025-7771) مع ترجمة عنوان superfetch - بحث أمني في نواة ويندوز

عرض المستودع
142منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ماسح الذاكرة الفعلية

أداة بحثية توضح الوصول إلى الذاكرة الفعلية من خلال تحويل العناوين الافتراضية إلى فعلية مع استغلال برنامج تشغيل ضعيف.

نظرة عامة

يستكشف هذا المشروع إدارة الذاكرة منخفضة المستوى في Windows من خلال الجمع بين تقنية superfetch لتحويل العناوين والوصول إلى الذاكرة الفعلية عبر IOCTL. تم بناؤه لفهم التفاعل بين وضع النواة ووضع المستخدم وداخل النظام الفرعي للذاكرة.

CVE-2025-7771 – ThrottleStop.sys قراءة/كتابة الذاكرة الفعلية

ملخص الثغرة

معرف CVE: CVE-2025-7771
المكون: ThrottleStop.sys (برنامج تشغيل موقّع من TechPowerUp LLC)
الإصدار المتأثر: ThrottleStop 3.0.0.0 وإصدارات أخرى محتملة
نوع الثغرة: IOCTL مكشوف مع تحكم غير كافٍ في الوصول (CWE-782)
درجة CVSS: 8.7 (عالية) – Kaspersky Labs
التأثير: تصعيد الامتيازات المحلية (LPE)

التفاصيل الفنية

يُظهر برنامج التشغيل ThrottleStop.sys معالجي IOCTL يسمحان بإجراء عمليات قراءة وكتابة عشوائية تمامًا للذاكرة الفعلية عبر MmMapIoSpace. لا توجد عمليات تحقق من الصحة، أو قيود على الحدود، أو ضوابط وصول على هذه الواجهات. يمكن لأي تطبيق في وضع المستخدم تحديد أي عنوان فعلي وقراءة أو كتابة بيانات عشوائية.

يتيح هذا الوصول غير المقيد:

  • قراءة هياكل بيانات النواة الحساسة والمواد التشفيرية
  • الكتابة إلى عناوين فعلية عشوائية لتعديل كود النواة
  • تجاوز جميع آليات الأمان في Windows (KASLR, PatchGuard, DSE)
  • استبدال مؤشرات الدوال لإعادة توجيه تنفيذ النواة
  • تعطيل برامج الأمان عن طريق تصحيح مكونات النواة الخاصة بها

تعني طبيعة الوصول العشوائية أن المهاجم لديه سيطرة كاملة على الذاكرة الفعلية دون أي قيود يفرضها برنامج التشغيل.

ناقل الهجوم

يتبع الاستغلال هذا النمط:

  1. الوصول إلى برنامج التشغيل ← فتح مقبض لكائن الجهاز \\.\ThrottleStop
  2. اكتشاف العنوان ← استخدام NtQuerySystemInformation لتحديد عنوان قاعدة النواة
  3. التحويل ← تطبيق تقنية superfetch لتحويل العناوين الافتراضية إلى فعلية
  4. عمليات الذاكرة ← إصدار أوامر IOCTL للقراءة/الكتابة إلى الذاكرة الفعلية عبر MmMapIoSpace
  5. التلاعب بالنواة ← استبدال دوال النواة أو هياكل الأمان

استغلت البرامج الضارة الواقعية هذه الثغرة لتعطيل منتجات الأمان عن طريق تصحيح دوال النواة مثل NtAddAtom لاختطاف تدفق التنفيذ.

التنفيذ

يوضح هذا المشروع المكونات التقنية لسلسلة الهجوم هذه للأغراض التعليمية:

تكامل Superfetch – تحويل العناوين الافتراضية للنواة إلى عناوين فعلية باستخدام SystemSuperfetchInformation

واجهة برنامج التشغيل – التواصل مع برنامج التشغيل الضعيف عبر DeviceIoControl لعمليات الذاكرة الفعلية

root@kitploit:~
// Acquire memory map for translation
auto mm = spf::memory_map::current();

// Translate virtual kernel address to physical
void* virt = reinterpret_cast<void*>(0xFFFFF80000001000);
std::uint64_t phys = mm->translate(virt);

// Access physical memory through driver
ULONG64 value = Driver.ReadPhysical<ULONG64>(phys);

المراجع

  • تفاصيل CVE-2025-7771
  • بحث أمني من Kaspersky حول الاستغلال النشط
  • مكتبة superfetch

إخلاء مسؤولية

لأغراض تعليمية وبحثية فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. يوضح هذا الكود ثغرات موثقة لأبحاث الأمن الدفاعي.

رخصة

رخصة MIT

تنزيل الأداة