Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2025-7771 — استغلال إثبات المفهوم لـ CVE-2025-7771، ثغرة برنامج تشغيل نواة Windows في ThrottleStop.sys تتيح قراءة/كتابة ذاكرة فعلية عشوائية ورفع امتيازات محلي إلى SYSTEM. | Kitploit
أدوات/GitHubGitHub/mein-0/cve-2025-7771
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالأوراق والأبحاثالتعلم والتعليماستغلال الملفات الثنائية
GitHubmein-0/cve-2025-7771

cve-2025-7771

استغلال إثبات المفهوم لـ CVE-2025-7771، ثغرة برنامج تشغيل نواة Windows في ThrottleStop.sys تتيح قراءة/كتابة ذاكرة فعلية عشوائية ورفع امتيازات محلي إلى SYSTEM.

عرض المستودع
2منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-7771 — تصعيد الامتيازات المحلية عبر ThrottleStop.sys

إثبات المفهوم لـ CVE-2025-7771. يعرّض ThrottleStop.sys معالجَي IOCTL يسمحان بقراءة/كتابة عشوائية في الذاكرة الفعلية دون أي تحكم بالوصول — يمكن لأي عملية إدارية القراءة أو الكتابة في أي مكان في ذاكرة الوصول العشوائي الفعلية.

تم اختباره على Windows 10 22H2 و Windows 11 23H2 x64.


ما قمت به

بدأت بتحميل ثنائي السائق في IDA Pro لمعرفة كيفية عمله داخليًا. عثرت على روتين التوزيع IRP_MJ_DEVICE_CONTROL وتتبّعته حتى وصلت إلى رمزي IOCTL:

  • 0x80006498 — قراءة من عنوان فيزيائي
  • 0x8000649C — كتابة إلى عنوان فيزيائي

كلا الرمزين يستدعيان مباشرة MmMapIoSpace مع أي عنوان تمرره. لا يوجد فحص للحدود، ولا تحقق من المتصل، ولا شيء. هذا هو الخطأ.

من هنا يكون مسار الاستغلال واضحًا ومباشرًا:

  1. افتح مقبضًا إلى \\.\ThrottleStop
  2. استخدم استعلام Superfetch PFN (NtQuerySystemInformation class 79) لبناء خريطة ترجمة العناوين من افتراضي إلى فيزيائي
  3. سرّب قاعدة ntoskrnl عبر NtQuerySystemInformation class 11
  4. حمّل ntoskrnl.exe من القرص لحل RVA للتصدير PsInitialSystemProcess، وأضفه إلى العنوان الأساسي وقت التشغيل للحصول على عنوان النواة الظاهري
  5. ترجم هذا العنوان الافتراضي إلى فيزيائي، واقرأه — يعطيك مؤشر EPROCESS الخاص بـ SYSTEM
  6. اقرأ توكن SYSTEM من EPROCESS+0x4b8
  7. تجوّل عبر ActiveProcessLinks للعثور على EPROCESS الخاص بنا
  8. اكتب توكن SYSTEM فوق حقل التوكن الخاص بنا (كتابة فيزيائية، تتجاوز جميع حمايات الذاكرة الافتراضية)
  9. شغّل cmd.exe — سيرث توكننا الذي أصبح SYSTEM الآن

حقل التوكن هو _EX_FAST_REF لذا فإن البتات الأربع المنخفضة هي عدّاد مراجع (refcount)، وليست جزءًا من المؤشر. احجب تلك البتات عند قراءة توكن SYSTEM، واحتفظ ببتات عدّاد المراجع الخاصة بنا عند الكتابة، وإلا فأنت تخاطر بحدوث BSOD.


البناء

root@kitploit:~
cl /std:c++20 /EHsc /O2 exploit_single.cpp /link ntdll.lib advapi32.lib

يتطلب MSVC (VS2022+) وتحميل السائق. قم بالتشغيل كمسؤول.

إزاحات EPROCESS

هذه الإزاحات خاصة بـ Windows 10 20H2 حتى 22H2 و Windows 11 22H2/23H2 x64. تحقق باستخدام dt nt!_EPROCESS في WinDbg إذا كنت على إصدار مختلف.

الحقلالإزاحة
UniqueProcessId0x440
ActiveProcessLinks0x448
Token0x4b8

المراجع

  • CVE-2025-7771
  • بحث Kaspersky حول الاستغلال النشط في البرية
  • jonomango/superfetch

لأغراض تعليمية وبحثية فقط. تم الاختبار على جهاز افتراضي شخصي.

تنزيل الأداة