
CVE-2025-61155 — إنهاء عملية تعسفي في GameDriverX64.sys (مكافحة الغش في Tower of Fantasy). تفكيك IDA Pro الأصلي، إثبات المفهوم، YARA، مؤشرات الاختراق، التخفيف.
GameDriverX64.sysبرنامج تشغيل مضاد للغش في وضع النواة موقّع — GameDriverX64.sys، يتم شحنه مع Tower of Fantasy (Hotta Studio / Perfect World) — يسمح لأي مستخدم محلي غير مميز بإنهاء عمليات عشوائية، بما في ذلك خدمات مكافحة الفيروسات/EDR المحمية بـ PPL. إنه النوع من البدائيات التي يبحث عنها مشغلو برامج الفدية، ويتم استغلاله بنشاط في البرية بواسطة عملية Interlock كقاتل EDR عبر BYOVD.
هذا المستودع هو تحليل كامل وقابل للتكرار: الإفادة الأمنية، تحليل هندسة عكسية أصلي باستخدام IDA Pro، برهان مفهوم، ومحتوى جاهز للكشف والتخفيف.
الباحثون: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes
برهان مفهوم لإنهاء عملية مستهدفة عبر برنامج التشغيل. مشغل مضمن لا يعمل؟ تحميل المقطع.
1. LoadLibrary DLL باسم QmGUI.dll / QmGUI4.dll / gameuirender.dll
└─ يمرر "التحقق" الخاص باسم الملف فقط في IRP_MJ_CREATE
2. CreateFile("\\.\HtAntiCheatDriver") ← DACL افتراضي، يمكن لأي مستخدم فتحه
3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← البوابة الوحيدة هي قيمة سحرية ثابتة
4. Driver: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
└─ يعمل مع PreviousMode == KernelMode → تخطي فحص الوصول
└─ يقتل أي عملية، بما في ذلك AV/EDR المحمي
ثلاثة حواجز، جميعها تم تجاوزها: الجهاز ليس لديه ACL خاص بالمسؤولين، فحص CREATE يقارن سلسلة اسم الوحدة (قم بتزويرها عن طريق تحميل أي DLL بنفس الاسم)، وبوابة IOCTL هي ثابت مخبوز داخل الثنائي. ثم يتم القتل في النواة، لذا فإن حماية العملية (PPL) لا تنطبق. الشرح الكامل في docs/01-technical-analysis.md.
التحليل في docs/01-technical-analysis.md تم إنتاجه بشكل ثابت في IDA Pro 9.4 + Hex-Rays ضد العينة الضعيفة الموقعة بشكل شرعي (SHA-256 9DDAE4…3C9F1E، انظر sample/SAMPLE.md). كل عنوان وثابت ومقطع مفكوك في هذا المستودع مأخوذ مباشرة من الثنائي ويؤكد بشكل مستقل التقارير العامة حول الأدوات المستخدمة في البرية.
docs/04-mitigation.md.detection/.0x222040، إنهاء العمليات من أصل النواة) — docs/03-detection.md.للاستخدام في الأمن الدفاعي، هندسة الكشف، التعليم والبحث فقط. استخدم برهان المفهوم فقط على الأنظمة التي تمتلكها أو المصرح لك باختبارها. انظر SECURITY.md. تم عمدًا عدم تضمين الثنائي الضعيف.
| برنامج التشغيل | GameDriverX64.sys (KMDF)، الإصدارات <= 7.23.4.7 |
| المُورّد | Hotta Studio / Perfect World — داخلي PwrdDriver / HtDriver2.0 |
| المُوقّع | Fedeen Games Limited (Authenticode صالح) |
| الجهاز | \\.\HtAntiCheatDriver |
| البدائية | IOCTL 0x222040، السحر 0xFA123456 → ZwTerminateProcess في سياق النواة |
| الصلاحيات المطلوبة | لا شيء يتجاوز مستخدم محلي عادي |
| التأثير | إنهاء أي عملية، بما في ذلك مكافحة الفيروسات/EDR المحمية بـ PPL → قاتل EDR عبر BYOVD |
| CVSS 3.1 | 5.5 متوسط · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
| الحالة | منشور، مُستغل في البرية (Interlock, Reynolds) |
| المسار | المحتوى |
|---|
advisory.md | إفادة أمنية رسمية |
docs/01-technical-analysis.md | تحليل هندسة عكسية أصلي باستخدام IDA Pro |
docs/02-exploitation.md | سلسلة الاستغلال ودليل برهان المفهوم |
docs/03-detection.md | كيفية اكتشاف برنامج التشغيل وإساءة استخدامه |
docs/04-mitigation.md | حظر وإزالة HVCI / WDAC |
docs/05-in-the-wild.md | استخدام Interlock / BYOVD والجدول الزمني |
poc/poc.cpp | برهان مفهوم بسيط |
detection/cve-2025-61155.yar | قواعد YARA |
detection/iocs.md | مؤشرات الاختراق |
sample/SAMPLE.md | هوية العينة ومصدرها (الثنائي غير مضمّن) |
NEWS.md | سجل جارٍ للتطورات |
SECURITY.md | سياسة الاستخدام المسؤول وجهة الاتصال |