
استغلال قراءة/كتابة الذاكرة الفعلية العشوائية باستخدام ThrottleStop.sys (CVE-2025-7771) مع ترجمة عنوان superfetch - بحث أمني في نواة ويندوز
أداة بحثية توضح الوصول إلى الذاكرة الفعلية من خلال تحويل العناوين الافتراضية إلى فعلية مع استغلال برنامج تشغيل ضعيف.
يستكشف هذا المشروع إدارة الذاكرة منخفضة المستوى في Windows من خلال الجمع بين تقنية superfetch لتحويل العناوين والوصول إلى الذاكرة الفعلية عبر IOCTL. تم بناؤه لفهم التفاعل بين وضع النواة ووضع المستخدم وداخل النظام الفرعي للذاكرة.
معرف CVE: CVE-2025-7771
المكون: ThrottleStop.sys (برنامج تشغيل موقّع من TechPowerUp LLC)
الإصدار المتأثر: ThrottleStop 3.0.0.0 وإصدارات أخرى محتملة
نوع الثغرة: IOCTL مكشوف مع تحكم غير كافٍ في الوصول (CWE-782)
درجة CVSS: 8.7 (عالية) – Kaspersky Labs
التأثير: تصعيد الامتيازات المحلية (LPE)
يُظهر برنامج التشغيل ThrottleStop.sys معالجي IOCTL يسمحان بإجراء عمليات قراءة وكتابة عشوائية تمامًا للذاكرة الفعلية عبر MmMapIoSpace. لا توجد عمليات تحقق من الصحة، أو قيود على الحدود، أو ضوابط وصول على هذه الواجهات. يمكن لأي تطبيق في وضع المستخدم تحديد أي عنوان فعلي وقراءة أو كتابة بيانات عشوائية.
يتيح هذا الوصول غير المقيد:
تعني طبيعة الوصول العشوائية أن المهاجم لديه سيطرة كاملة على الذاكرة الفعلية دون أي قيود يفرضها برنامج التشغيل.
يتبع الاستغلال هذا النمط:
\\.\ThrottleStopNtQuerySystemInformation لتحديد عنوان قاعدة النواةMmMapIoSpaceاستغلت البرامج الضارة الواقعية هذه الثغرة لتعطيل منتجات الأمان عن طريق تصحيح دوال النواة مثل NtAddAtom لاختطاف تدفق التنفيذ.
يوضح هذا المشروع المكونات التقنية لسلسلة الهجوم هذه للأغراض التعليمية:
تكامل Superfetch – تحويل العناوين الافتراضية للنواة إلى عناوين فعلية باستخدام SystemSuperfetchInformation
واجهة برنامج التشغيل – التواصل مع برنامج التشغيل الضعيف عبر DeviceIoControl لعمليات الذاكرة الفعلية
// Acquire memory map for translation
auto mm = spf::memory_map::current();
// Translate virtual kernel address to physical
void* virt = reinterpret_cast<void*>(0xFFFFF80000001000);
std::uint64_t phys = mm->translate(virt);
// Access physical memory through driver
ULONG64 value = Driver.ReadPhysical<ULONG64>(phys);
لأغراض تعليمية وبحثية فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. يوضح هذا الكود ثغرات موثقة لأبحاث الأمن الدفاعي.
رخصة MIT