
PoC متقدم وبحث لـ CVE-2026-0828 (Safetica) و CVE-2025-7771 (ThrottleStop). تحليل TTPs الخاصة بـ BYOVD (إحضار برنامج تشغيل ضعيف خاص بك) لإنهاء العمليات في Ring 0 والقراءة/الكتابة الفعلية للذاكرة. البحث في أنماط EDR-Killer وتجاوزات PPL والبدائيات على مستوى kernel التي يستخدمها MedusaLocker وجهات تهديد أخرى.
مستودع تعليمي / بحث أمني بحت.
الهدف: توثيق وفهم تقنيات Bring-Your-Own-Vulnerable-Driver (BYOVD) من خلال الإفصاحات العامة — لا يتضمن أي استغلالات عاملة.
يجمع هذا المستودع:
منتجات EDR/AV تحمي بشكل متزايد عملياتها الخاصة (PPL, عملية محمية خفيفة, رموز مقيدة).
يتجاوز المهاجمون عبر BYOVD: إسقاط تعريف موقع شرعي ولكن ضعيف → إساءة استخدام معالجات IOCTL ضعيفة → تحقيق قتل عملية عشوائي على مستوى النواة / قراءة/كتابة الذاكرة / إلخ.
يساعد هذا المستودع الفرق الحمراء/الزرقاء:
src/0xPoC.c
تعداد آمن للعمليات للقراءة فقط — يسرد أسماء خدمات EDR/AV/EDR الشائعة. خطوة استكشاف أولى قبل أي تقنية متقدمة افتراضية.
drivers/0xhashes.md
تحديد القطع الأثرية — يحتوي على تحقق SHA256 وروابط لمرايا بحث عامة. هذا المستودع لا يستضيف تعريفات ثنائية.
ProcessMonitorDriver.sys (عميل Safetica Endpoint للنظام x64)drivers/0xhashes.mdملاحظات مفصلة → research/0xsafetica-cve-2026-0828.md
مشغلو MedusaLocker (RaaS منذ 2019) سخروا ThrottleStop.sys (تعريف أداة خفض سرعة وحدة المعالجة المركزية من TechPowerUp) في هجمات واقعية، أبرزها حادثة برازيلية (حللت بواسطة Kaspersky، أغسطس 2025). هذا يظهر تدفق BYOVD أكثر تقدمًا مقارنة بعمليات القتل البسيطة عبر IOCTL.
ThrottleStop.sys (أعيدت تسميته إلى ThrottleBlood.sys بواسطة المهاجمين), موقع من TechPowerUp (شهادة DigiCert EV, 2020)MmMapIoSpace. لا توجد فحوصات وصول مناسبة → يمكن لتطبيق وضع المستخدم تصحيح ذاكرة النواة واستدعاء وظائف ring-0.ThrottleBlood.sys) كخدمة → إنشاء جهاز \\.\ThrottleStopAll.exe أو ما شابه) لإرسال IOCTLs ضعيفة (مثال: أكواد مثل 0x80006498 للقراءة / 0x8000649C للكتابة)NtQuerySystemInformation(SystemModuleInformation)NtAddAtom) بربط شيلكودPsLookupProcessById + PsTerminateProcess → قتل جماعي لعمليات AV/EDR (قائمة صلبة: MsMpEng.exe, CSFalconService.exe, ekrn.exe, إلخ.)تفصيل تقني مفصل → research/0xthrottlestop-medusalocker.md
المصدر الأساسي: Kaspersky Securelist (أغسطس 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/
اتجاهات BYOVD الأوسع → عشرات التعاريف الموقعة الضعيفة التي أسيء استخدامها 2024–2026 (انظر research/0xbyovd-patterns.md)
# From Developer Command Prompt (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe