Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-7771 — ThrottleStop.sys قراءة/كتابة عشوائية للذاكرة الفعلية | Kitploit
أدوات/GitHubGitHub/enessakircolak/cve-2025-7771
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالتهرب من IDS/IPSاختبار الاختراقالفريق الأحمر
GitHubenessakircolak/cve-2025-7771

CVE-2025-7771

ThrottleStop.sys قراءة/كتابة عشوائية للذاكرة الفعلية

عرض المستودع
237منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-7771 — قراءة/كتابة عشوائية للذاكرة الفعلية عبر ThrottleStop.sys

إثبات مفهوم كامل لبرنامج تشغيل ThrottleStop.sys من TechPowerUp (CVE-2025-7771). برنامج تشغيل نواة موقّع وما يزال قابلاً للتحميل يعرّض قراءة وكتابة غير متحقق منها للذاكرة الفعلية عبر استدعاءَي IOCTL. هذا المستودع يحوّل هذه الأولية إلى تصعيد صلاحيات محلي عامل من مسؤول إلى SYSTEM، ويوثّق خللاً في تسمية الجهاز يكسر معظم أساليب الكشف المعتمدة على المسار أو اسم الملف.

كان هناك بالفعل إثبات مفهوم لنفس الاستدعاءَين (انظر قسم Credits). هذا سلسلة استغلال كاملة ومستقلة وليس مجرد عرض لأولية.

برنامج التشغيل المتأثر

الحقلالقيمة
SHA25616F83F056177C4EC24C7E99D01CA9D9D6713BD0497EEEDB777A3FFEFA99C97F0
SHA182ED942A52CDCF120A8919730E00BA37619661A3
MD56BC8E3505D9F51368DDF323ACB6ABC49
الإصدار3.0.0.0 ("Low-Level Driver"، 2004-2020)
الموقِّعTechPowerUp LLC، DigiCert EV Code Signing
بصمة الشهادة524EDA9C819321C66E22C7BABEB23DAEAFFB2182
صلاحية الشهادة2019-08-10 إلى 2022-06-15

انتهت صلاحية الشهادة في 2022، لكن التوقيع يحمل طابعاً زمنياً موثوقاً للتوقيع المصاحب، لذا ما يزال Windows يقوم بتحميله. الإبطال (Revocation) لا يساعد إلا إذا كان تاريخه سابقاً لوقت التوقيع، وهذا نادر الحدوث بالنسبة لبرامج التشغيل القديمة كهذا.

مورد الإصدار لا يحتوي على CompanyName أو OriginalFilename أو InternalName، لذلك لا يمكن نسب الملف إلى بائعه من بياناته الوصفية الخاصة.

الخلل

استدعاءا IOCTL يقرآن ويكتبان في الذاكرة الفعلية دون أي تحقق من الحدود أو من صحة العنوان:

IOCTLالعملية
0x80006498قراءة فيزيائية
0x8000649Cكتابة فيزيائية

كلا الاستدعاءين من نوع METHOD_BUFFERED، لذا لا يوجد إلغاء مرجعية لمؤشر مستخدم؛ العيب هو عدم التحقق من العنوان الفيزيائي المقدَّم من المستدعي، وليس مؤشراً غير مفحوص.

جدير بالتنبيه: معالج الكتابة 0x8000649C مُعرَّف بصلاحية FILE_READ_ACCESS. المقبض المفتوح للقراءة فقط يمكنه مع ذلك إصدار كتابات فيزيائية، لذا فإن قناع الصلاحيات المُعلن لا يطابق ما يفعله المعالج فعلياً.

الأثر

فتح الجهاز يتطلب صلاحيات مسؤول، لذلك هذا ليس عبوراً لحدود الصلاحيات بحد ذاته. ما يوفره للمهاجم الذي هو بالفعل مسؤول هو قراءة/كتابة نواة عشوائية من وضع المستخدم، وهو ما يُسقط الحمايات التي يُفترض أن تصمد فوق صلاحيات المسؤول: تكامل كود HVCI، وPPL، وحماية EDR/AV الذاتية. كلاسيكية "أحضر برنامج تشغيل ضعيفاً خاصتك".

كعرض عملي ملموس، يستخدم إثبات المفهوم أولية القراءة/الكتابة لسرقة رمز SYSTEM وتشغيل شل بصلاحيات SYSTEM.

CVSS 4.0: AV:L/AC:H/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H (8.7، مرتفع).

كيف يعمل الاستغلال

كل شيء يعمل من وضع المستخدم ضد استدعاءَي القراءة/الكتابة الفيزيائية في برنامج التشغيل. لا يوجد تنقل في جداول الصفحات ولا أي تدخل لـ CR3؛ يتم تحديد موقع العمليتين بمسح الذاكرة الفيزيائية مباشرة:

  1. تحديد موقع SYSTEM. امسح الذاكرة الفيزيائية بحثاً عن EPROCESS يكون ImageFileName فيه هو System وUniqueProcessId هو 4. المسح محصور بنطاقات RAM المأهولة المقروءة من مفتاح التسجيل HARDWARE\RESOURCEMAP\...\Physical Memory الخاص بالبرنامج الثابت، وليس نافذة تخمينية، لذلك لا يتم لمس ثغرات MMIO ولا يُفوَّت أي شيء فوق الذاكرة المثبّتة.
  2. قراءة رمز SYSTEM. اقرأ حقل Token (EPROC_TOKEN) من EPROCESS المحدد.
  3. تحديد موقع عمليتنا. امسح الذاكرة الفيزيائية بالطريقة نفسها بحثاً عن EPROCESS الخاص بإثبات المفهوم، مطابقةً اسم الصورة كنمط 8 بايتات وتأكيداً عبر معرّف العمليّة (PID).
  4. تبديل الرمز. اكتب قيمة رمز SYSTEM في خانة Token الخاصة بنا. الرمز هو _EX_FAST_REF، لذا فإن بتات العدّاد المنخفضة تُقنَّع افتراضياً (--mask يحدد السلوك).
  5. إثبات ذلك. شغّل cmd.exe؛ سيعيد whoami القيمة .

الإزاحات (EPROC_TOKEN، EPROC_PID، EPROC_IMG_NAME، إلخ.) مخصصة لإصدار بناء محدد ويجب تأكيدها مقابل dt nt!_EPROCESS على إصدار Windows المستهدف.

اسم الملف التنفيذي مهم. الخطوة 3 تحدد موقع عمليتنا بمطابقة ImageFileName الخاص بها في الذاكرة الفيزيائية، وهذا الحقل محدود بـ 15 حرفاً مع مطابقة المسح لأول 8 أحرف. اجعل الاسم المُجمَّع قصيراً ومميزاً؛ إذا أعدت تسمية الملف الثنائي، فابقَ ضمن هذا الحد وإلا فلن يعثر المسح الذاتي على العملية.

اسم الجهاز يتحكم فيه المهاجم

برنامج التشغيل لا يستخدم اسماً ثابتاً للجهاز. فهو يشتق اسم كائن الجهاز من اسم الخدمة التي سُجّل تحتها؛ اسم الملف على القرص غير ذي صلة. تسجيل الملف الثنائي تحت خدمة TRIXX يُنتج \\.\TRIXX بغض النظر عن اسم الملف على القرص.

لذا فإن أي آلية كشف مرتبطة بـ \Device\ThrottleStop أو ThrottleStop.sys يمكن تجاوزها ببساطة. يجب أن يعتمد الكشف على هاش الملف أو شهادة التوقيع:

root@kitploit:~
SHA256:     16F83F056177C4EC24C7E99D01CA9D9D6713BD0497EEEDB777A3FFEFA99C97F0
Thumbprint: 524EDA9C819321C66E22C7BABEB23DAEAFFB2182
Subject:    CN=TechPowerUp LLC, O=TechPowerUp LLC, L=Spokane, S=Washington, C=US

قائمة DEVICE_NAMES في المصدر هي مجرد فحص لتثبيتات المنتجات المعروفة. مرِّر اسماً للجهاز كوسيط لاستهداف خدمة سجّلتها بنفسك.

برامج تشغيل TechPowerUp ذات الصلة

CVEبرنامج التشغيل
CVE-2019-7245GPU-Z.sys
CVE-2025-5324GPU-Z.sys
CVE-2025-7771ThrottleStop.sys (هذا المستودع)

برنامج التشغيل غير مضمّن

الملف الثنائي غير مُرفق هنا. تحقق من أي نسخة مقابل SHA256 أعلاه. العيّنة مفهرسة في LOLDrivers.

البناء

root@kitploit:~
cl /nologo /EHsc /W4 /O2 src\ThrottleStop.cpp /Fe:myLittleLpe.exe /link advapi32.lib

الاستخدام

للاستخدام المخبري فقط. شغّله داخل جهاز افتراضي معزول مع لقطة للتراجع إليها.

root@kitploit:~
sc.exe create <name> type= kernel binPath= C:\path\to\ThrottleStop.sys
sc.exe start <name>

myLittleLpe.exe

sc.exe stop <name>
sc.exe delete <name>

الملف الثنائي لا يقبل وسائط. يطبع خريطة الذاكرة الفيزيائية، ويمسح بحثاً عن EPROCESS الخاص بـ SYSTEM والعمليّة المحلية، ويبدّل الرمز، ويشغّل cmd.exe بصلاحيات NT AUTHORITY\SYSTEM.

العرض التوضيحي

myLittleLpe.exe run showing physical memory map, EPROCESS scan, token swap and a SYSTEM shell

إثباتات مفهوم أخرى وأعمال سابقة

أعمال منشورة أخرى على نفس برنامج التشغيل، للمقارنة:

  • Demoo1337/ThrottleStop — إثبات مفهوم سابق لنفس استدعاءَي IOCTL
  • xM0kht4r/CVE-2025-7771 — قراءة/كتابة فيزيائية بالإضافة إلى VA-to-PA عبر Superfetch
  • AmrHuss/throttlestop-exploit-rw — قراءة/كتابة فيزيائية مع ترجمة عناوين Superfetch
  • v31l0x1/ThrottleStopPPL — تجاوز حماية PPL
  • Yuri08loveElaina/CVE-2025-7771 — تنفيذ آخر

Credits

  • LOLDrivers — فهرسة برامج التشغيل الضعيفة

إخلاء مسؤولية

نُشر لأغراض البحث الدفاعي وهندسة الكشف. الثغرة معلنة بالفعل كرقم CVE-2025-7771. كل ما هنا تم اختباره على أنظمة يملكها المؤلف. لا تشغّل هذا ضد أنظمة لا تملكها أو لست مخوّلاً لاختبارها.

تنزيل الأداة
NT AUTHORITY\SYSTEM