Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-61155 — CVE-2025-61155 — إنهاء عملية تعسفي في GameDriverX64.sys (مكافحة الغش في Tower of Fantasy). تفكيك IDA Pro الأصلي، إثبات المفهوم، YARA، مؤشرات الاختراق، التخفيف. | Kitploit
أدوات/GitHubGitHub/sf0rzin/cve-2025-61155
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالتهرب من IDS/IPSالهندسة العكسيةتحليل البرمجيات الخبيثةتحليل الملفات الثنائيةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث
GitHubsf0rzin/cve-2025-61155

CVE-2025-61155

23منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-61155 — إنهاء عملية تعسفي في GameDriverX64.sys (مكافحة الغش في Tower of Fantasy). تفكيك IDA Pro الأصلي، إثبات المفهوم، YARA، مؤشرات الاختراق، التخفيف.

عرض المستودع

CVE-2025-61155 — إنهاء تعسفي للعمليات في GameDriverX64.sys

CVE CVSS 3.1 CWE Exploited in the wild License: MIT

برنامج تشغيل مضاد للغش في وضع النواة موقّع — GameDriverX64.sys، يتم شحنه مع Tower of Fantasy (Hotta Studio / Perfect World) — يسمح لأي مستخدم محلي غير مميز بإنهاء عمليات عشوائية، بما في ذلك خدمات مكافحة الفيروسات/EDR المحمية بـ PPL. إنه النوع من البدائيات التي يبحث عنها مشغلو برامج الفدية، ويتم استغلاله بنشاط في البرية بواسطة عملية Interlock كقاتل EDR عبر BYOVD.

هذا المستودع هو تحليل كامل وقابل للتكرار: الإفادة الأمنية، تحليل هندسة عكسية أصلي باستخدام IDA Pro، برهان مفهوم، ومحتوى جاهز للكشف والتخفيف.

الباحثون: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes

عرض توضيحي

برهان مفهوم لإنهاء عملية مستهدفة عبر برنامج التشغيل. مشغل مضمن لا يعمل؟ تحميل المقطع.

نظرة سريعة

سلسلة الاستغلال

root@kitploit:~
1. LoadLibrary DLL باسم QmGUI.dll / QmGUI4.dll / gameuirender.dll
   └─ يمرر "التحقق" الخاص باسم الملف فقط في IRP_MJ_CREATE

2. CreateFile("\\.\HtAntiCheatDriver")          ← DACL افتراضي، يمكن لأي مستخدم فتحه

3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← البوابة الوحيدة هي قيمة سحرية ثابتة

4. Driver: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
   └─ يعمل مع PreviousMode == KernelMode → تخطي فحص الوصول
   └─ يقتل أي عملية، بما في ذلك AV/EDR المحمي

ثلاثة حواجز، جميعها تم تجاوزها: الجهاز ليس لديه ACL خاص بالمسؤولين، فحص CREATE يقارن سلسلة اسم الوحدة (قم بتزويرها عن طريق تحميل أي DLL بنفس الاسم)، وبوابة IOCTL هي ثابت مخبوز داخل الثنائي. ثم يتم القتل في النواة، لذا فإن حماية العملية (PPL) لا تنطبق. الشرح الكامل في docs/01-technical-analysis.md.

خريطة المستودع

الهندسة العكسية

التحليل في docs/01-technical-analysis.md تم إنتاجه بشكل ثابت في IDA Pro 9.4 + Hex-Rays ضد العينة الضعيفة الموقعة بشكل شرعي (SHA-256 9DDAE4…3C9F1E، انظر sample/SAMPLE.md). كل عنوان وثابت ومقطع مفكوك في هذا المستودع مأخوذ مباشرة من الثنائي ويؤكد بشكل مستقل التقارير العامة حول الأدوات المستخدمة في البرية.

للمدافعين: ابدأ من هنا

  1. احظر برنامج التشغيل عبر قائمة حظر برامج التشغيل الضعيفة من Microsoft (HVCI) و/أو قاعدة رفض WDAC — docs/04-mitigation.md.
  2. اصطد باستخدام قواعد YARA ومؤشرات الاختراق — detection/.
  3. اكتشف الاستغلال (فتح الجهاز، IOCTL 0x222040، إنهاء العمليات من أصل النواة) — docs/03-detection.md.

إخلاء مسؤولية

للاستخدام في الأمن الدفاعي، هندسة الكشف، التعليم والبحث فقط. استخدم برهان المفهوم فقط على الأنظمة التي تمتلكها أو المصرح لك باختبارها. انظر SECURITY.md. تم عمدًا عدم تضمين الثنائي الضعيف.

المراجع

  • NVD — https://nvd.nist.gov/vuln/detail/CVE-2025-61155
  • MITRE / CVE.org — https://www.cve.org/CVERecord?id=CVE-2025-61155
  • إفادة GitHub — https://github.com/advisories/GHSA-9qfv-m6w2-fhch
  • إفادة Canonical (مؤلف مشارك) — https://github.com/pollotherunner/CVE-2025-61155
  • FortiGuard Labs — https://www.fortinet.com/blog/threat-research/interlock-ransomware-new-techniques-same-old-tricks
  • Securonix — https://connect.securonix.com/threat-research-intelligence-62/cve-2025-61155-and-interlock-ransomware-a-converging-threat-198
  • Vespalec، "Tower of Flaws" — https://vespalec.com/blog/tower-of-flaws/
تنزيل الأداة
برنامج التشغيلGameDriverX64.sys (KMDF)، الإصدارات <= 7.23.4.7
المُورّدHotta Studio / Perfect World — داخلي PwrdDriver / HtDriver2.0
المُوقّعFedeen Games Limited (Authenticode صالح)
الجهاز\\.\HtAntiCheatDriver
البدائيةIOCTL 0x222040، السحر 0xFA123456 → ZwTerminateProcess في سياق النواة
الصلاحيات المطلوبةلا شيء يتجاوز مستخدم محلي عادي
التأثيرإنهاء أي عملية، بما في ذلك مكافحة الفيروسات/EDR المحمية بـ PPL → قاتل EDR عبر BYOVD
CVSS 3.15.5 متوسط · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
الحالةمنشور، مُستغل في البرية (Interlock, Reynolds)
المسارالمحتوى
advisory.mdإفادة أمنية رسمية
docs/01-technical-analysis.mdتحليل هندسة عكسية أصلي باستخدام IDA Pro
docs/02-exploitation.mdسلسلة الاستغلال ودليل برهان المفهوم
docs/03-detection.mdكيفية اكتشاف برنامج التشغيل وإساءة استخدامه
docs/04-mitigation.mdحظر وإزالة HVCI / WDAC
docs/05-in-the-wild.mdاستخدام Interlock / BYOVD والجدول الزمني
poc/poc.cppبرهان مفهوم بسيط
detection/cve-2025-61155.yarقواعد YARA
detection/iocs.mdمؤشرات الاختراق
sample/SAMPLE.mdهوية العينة ومصدرها (الثنائي غير مضمّن)
NEWS.mdسجل جارٍ للتطورات
SECURITY.mdسياسة الاستخدام المسؤول وجهة الاتصال