Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-61155 — CVE-2025-61155 — إنهاء عملية تعسفي في GameDriverX64.sys (مكافحة الغش في Tower of Fantasy). تفكيك IDA Pro الأصلي، إثبات المفهوم، YARA، مؤشرات الاختراق، التخفيف. | Kitploit
أدوات/GitHubGitHub/sf0rzin/cve-2025-61155
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالتهرب من IDS/IPSالهندسة العكسيةتحليل البرمجيات الخبيثةتحليل الملفات الثنائيةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث
GitHub
218منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
sf0rzin/cve-2025-61155

CVE-2025-61155

CVE-2025-61155 — إنهاء عملية تعسفي في GameDriverX64.sys (مكافحة الغش في Tower of Fantasy). تفكيك IDA Pro الأصلي، إثبات المفهوم، YARA، مؤشرات الاختراق، التخفيف.

عرض المستودع

CVE-2025-61155 — إنهاء تعسفي للعمليات في GameDriverX64.sys

CVE CVSS 3.1 CWE Exploited in the wild License: MIT

برنامج تشغيل مضاد للغش في وضع النواة موقّع — GameDriverX64.sys، يتم شحنه مع Tower of Fantasy (Hotta Studio / Perfect World) — يسمح لأي مستخدم محلي غير مميز بإنهاء عمليات عشوائية، بما في ذلك خدمات مكافحة الفيروسات/EDR المحمية بـ PPL. إنه النوع من البدائيات التي يبحث عنها مشغلو برامج الفدية، ويتم استغلاله بنشاط في البرية بواسطة عملية Interlock كقاتل EDR عبر BYOVD.

هذا المستودع هو تحليل كامل وقابل للتكرار: الإفادة الأمنية، تحليل هندسة عكسية أصلي باستخدام IDA Pro، برهان مفهوم، ومحتوى جاهز للكشف والتخفيف.

الباحثون: Gabriel Maciel Ramos · Anthony Sforzin · Gabriel Gomes

عرض توضيحي

برهان مفهوم لإنهاء عملية مستهدفة عبر برنامج التشغيل. مشغل مضمن لا يعمل؟ تحميل المقطع.

نظرة سريعة

برنامج التشغيلGameDriverX64.sys (KMDF)، الإصدارات <= 7.23.4.7
المُورّدHotta Studio / Perfect World — داخلي PwrdDriver / HtDriver2.0
المُوقّعFedeen Games Limited (Authenticode صالح)
الجهاز\\.\HtAntiCheatDriver
البدائيةIOCTL 0x222040، السحر 0xFA123456 → ZwTerminateProcess في سياق النواة
الصلاحيات المطلوبةلا شيء يتجاوز مستخدم محلي عادي
التأثيرإنهاء أي عملية، بما في ذلك مكافحة الفيروسات/EDR المحمية بـ PPL → قاتل EDR عبر BYOVD
CVSS 3.15.5 متوسط · AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
الحالةمنشور، مُستغل في البرية (Interlock, Reynolds)

سلسلة الاستغلال

1. LoadLibrary DLL باسم QmGUI.dll / QmGUI4.dll / gameuirender.dll
   └─ يمرر "التحقق" الخاص باسم الملف فقط في IRP_MJ_CREATE

2. CreateFile("\\.\HtAntiCheatDriver")          ← DACL افتراضي، يمكن لأي مستخدم فتحه

3. DeviceIoControl(0x222040, {0xFA123456, pid}) ← البوابة الوحيدة هي قيمة سحرية ثابتة

4. Driver: ZwOpenProcess(GENERIC_ALL) → ZwTerminateProcess
   └─ يعمل مع PreviousMode == KernelMode → تخطي فحص الوصول
   └─ يقتل أي عملية، بما في ذلك AV/EDR المحمي

ثلاثة حواجز، جميعها تم تجاوزها: الجهاز ليس لديه ACL خاص بالمسؤولين، فحص CREATE يقارن سلسلة اسم الوحدة (قم بتزويرها عن طريق تحميل أي DLL بنفس الاسم)، وبوابة IOCTL هي ثابت مخبوز داخل الثنائي. ثم يتم القتل في النواة، لذا فإن حماية العملية (PPL) لا تنطبق. الشرح الكامل في docs/01-technical-analysis.md.

خريطة المستودع

المسارالمحتوى
advisory.mdإفادة أمنية رسمية
docs/01-technical-analysis.mdتحليل هندسة عكسية أصلي باستخدام IDA Pro
docs/02-exploitation.mdسلسلة الاستغلال ودليل برهان المفهوم
docs/03-detection.mdكيفية اكتشاف برنامج التشغيل وإساءة استخدامه
docs/04-mitigation.mdحظر وإزالة HVCI / WDAC
docs/05-in-the-wild.mdاستخدام Interlock / BYOVD والجدول الزمني
poc/poc.cppبرهان مفهوم بسيط
detection/cve-2025-61155.yarقواعد YARA
detection/iocs.mdمؤشرات الاختراق
sample/SAMPLE.mdهوية العينة ومصدرها (الثنائي غير مضمّن)
NEWS.mdسجل جارٍ للتطورات
SECURITY.mdسياسة الاستخدام المسؤول وجهة الاتصال

الهندسة العكسية

التحليل في docs/01-technical-analysis.md تم إنتاجه بشكل ثابت في IDA Pro 9.4 + Hex-Rays ضد العينة الضعيفة الموقعة بشكل شرعي (SHA-256 9DDAE4…3C9F1E، انظر sample/SAMPLE.md). كل عنوان وثابت ومقطع مفكوك في هذا المستودع مأخوذ مباشرة من الثنائي ويؤكد بشكل مستقل التقارير العامة حول الأدوات المستخدمة في البرية.

للمدافعين: ابدأ من هنا

  1. احظر برنامج التشغيل عبر قائمة حظر برامج التشغيل الضعيفة من Microsoft (HVCI) و/أو قاعدة رفض WDAC — docs/04-mitigation.md.
  2. اصطد باستخدام قواعد YARA ومؤشرات الاختراق — detection/.
  3. اكتشف الاستغلال (فتح الجهاز، IOCTL 0x222040، إنهاء العمليات من أصل النواة) — docs/03-detection.md.

إخلاء مسؤولية

للاستخدام في الأمن الدفاعي، هندسة الكشف، التعليم والبحث فقط. استخدم برهان المفهوم فقط على الأنظمة التي تمتلكها أو المصرح لك باختبارها. انظر SECURITY.md. تم عمدًا عدم تضمين الثنائي الضعيف.

المراجع

  • NVD — https://nvd.nist.gov/vuln/detail/CVE-2025-61155
  • MITRE / CVE.org — https://www.cve.org/CVERecord?id=CVE-2025-61155
  • إفادة GitHub — https://github.com/advisories/GHSA-9qfv-m6w2-fhch
  • إفادة Canonical (مؤلف مشارك) — https://github.com/pollotherunner/CVE-2025-61155
  • FortiGuard Labs — https://www.fortinet.com/blog/threat-research/interlock-ransomware-new-techniques-same-old-tricks
  • Securonix — https://connect.securonix.com/threat-research-intelligence-62/cve-2025-61155-and-interlock-ransomware-a-converging-threat-198
  • Vespalec، "Tower of Flaws" — https://vespalec.com/blog/tower-of-flaws/
تنزيل الأداة