Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
0xKern3lCrush — Erweiterter PoC & Forschung für CVE-2026-0828 (Safetica) und CVE-2025-7771 (ThrottleStop). Analyse von BYOVD-TTPs (Bring Your Own Vulnerable Driver) für die Prozessbeendigung auf Ring 0 und physischen Speicher-Lese-/Schreibzugriff. Erforschung von EDR-Killer-Mustern, PPL-Umgehungen und Kernel-Mode-Primitiven, die von MedusaLocker und anderen Bedrohungsakteuren verwendet werden. | Kitploit
Tools/GitHubGitHub/deathshotxd/0xkern3lcrush
Privilege EscalationSchwachstellenanalyseExploitationMalware-AnalysePapers & ForschungLernen & BildungRed Teaming
GitHubdeathshotxd/0xkern3lcrush

0xKern3lCrush

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Erweiterter PoC & Forschung für CVE-2026-0828 (Safetica) und CVE-2025-7771 (ThrottleStop). Analyse von BYOVD-TTPs (Bring Your Own Vulnerable Driver) für die Prozessbeendigung auf Ring 0 und physischen Speicher-Lese-/Schreibzugriff. Erforschung von EDR-Killer-Mustern, PPL-Umgehungen und Kernel-Mode-Primitiven, die von MedusaLocker und anderen Bedrohungsakteuren verwendet werden.

Repository anzeigen
4852vor 7 MonatenVon Kitploit geprüft
Teilen

💀 0xKern3lCrush-M4te-CVE-2026-0828

Windows-BYOVD-Forschung und Endpoint-Recon-Notizen

0xKern3lCrush Logo

Ausschließlich zu Bildungs- und Sicherheitsforschungszwecken.
Ziel: BYOVD-Techniken (Bring-Your-Own-Vulnerable-Driver) anhand öffentlicher Veröffentlichungen dokumentieren und verstehen — keine funktionierenden Exploits enthalten.

Dieses Repository enthält:

  • Sichere User-Mode-Aufklärungscodes (Prozessauflistung über Toolhelp32-APIs)
  • Statische Analyse-Artefakte und Notizen zu realen BYOVD-Fällen
  • Keinen Kernel-Mode-Code, keine IOCTL-Aufruflogik, keine Prozessbeendigungsroutinen

⚠️ Kritische ethische & rechtliche Warnung (vor allem anderen lesen)

  • Dieses Repository ist KEIN Exploit-Verteilmechanismus.
  • Laden Sie den enthaltenen Treiber-Beispielcode nicht auf irgendein System — selbst nicht in einem Labor — ohne isolierte VM + Snapshot-Rollback.
  • Das Laden verwundbarer signierter Treiber oder das Senden bösartiger IOCTLs ohne ausdrückliche Genehmigung ist in den meisten Ländern eine Straftat (Computerbetrug/-missbrauch, unbefugter Zugriff usw.).
  • Verwenden Sie es nur auf Systemen, die Ihnen gehören oder für die Sie eine schriftliche Genehmigung zum Testen haben.
  • Selbst sogenannte „Forschungs“-Aktivitäten können Maschinen zerstören, Betriebssysteminstallationen beschädigen oder irreversible EDR-Alarme auslösen.

Motivation

EDR/AV-Produkte schützen zunehmend ihre eigenen Prozesse (PPL, Protected Process Light, eingeschränkte Token).
Angreifer umgehen dies per BYOVD: einen legitimen, aber verwundbaren signierten Treiber ablegen → schwache IOCTL-Handler missbrauchen → beliebige Prozesse auf Kernel-Ebene beenden / Speicher lesen/schreiben usw.

Dieses Repository hilft Red-/Blue-Teams:

  • BYOVD-Muster in Malware zu erkennen (MedusaLocker, Qilin, Storm-2603 usw.)
  • Schwache Treiber-Designfehler zu verstehen
  • Bessere Erkennungen aufzubauen (Treiber-Blocklisten, WDAC-Regeln, IOCTL-Überwachung)

Wichtige Dateien

  • src/0xPoC.c
    Sichere, schreibgeschützte Prozessaufzählung — listet gebräuchliche EDR/AV/EDR-Dienstnamen. Erster Recon-Schritt vor jeder hypothetischen fortgeschrittenen Technik.

  • drivers/0xhashes.md
    Artefakt-Identifikation — Enthält SHA256-Verifizierung und Links zu öffentlichen Forschungs-Mirrors. Dieses Repository hostet keine Binärtreiber.

Untersuchter Fall: CVE-2026-0828 — Safetica ProcessMonitorDriver.sys

  • Veröffentlicht: Januar 2026 (KOSEC-Forschung ursprünglich Nov. 2025)
  • Treiber: ProcessMonitorDriver.sys (Safetica Endpoint Client x64)
  • Betroffene Versionen: 10.5.75.0, 11.11.4.0
  • Bekannte Hashes → siehe drivers/0xhashes.md
  • Schwachstelle: Unprivilegierte Benutzer können offengelegte IOCTL-Handler missbrauchen, um beliebige Prozesse zu beenden (einschließlich geschützter/systemkritischer Prozesse)
  • Grundursache: Fehlende Validierung der Aufruferprivilegien + unzureichende Eingabebereinigung im IOCTL-Pfad
  • Auswirkung: Prozessbeendigung auf Kernel-Ebene (nach Art von PsTerminateProcess) → Safetica-DLP/Überwachung blenden → Datenextraktion, Ransomware-Staging
  • Realwelt-Kontext: Klassische BYOVD-Primitive — Angreifer legen Treiber ab → EDR töten → mit Payload fortfahren
  • Status: Kein öffentlich bestätigter Hersteller-Patch Stand Feb. 2026; CERT VU#818729 wurde am 20. Jan. 2026 veröffentlicht

Detaillierte Notizen → research/0xsafetica-cve-2026-0828.md

Untersuchter Fall: CVE-2025-7771 — ThrottleStop.sys-Missbrauch durch MedusaLocker-Ransomware

MedusaLocker-Betreiber (RaaS seit 2019) haben ThrottleStop.sys (Treiber des CPU-Throttling-Tools von TechPowerUp) in realen Angriffen als Waffe eingesetzt, insbesondere bei einem brasilianischen Vorfall (analysiert von Kaspersky, Aug. 2025). Dies zeigt einen fortgeschritteneren BYOVD-Ablauf im Vergleich zu einfachen IOCTL-Kills.

  • Treiber: ThrottleStop.sys (von Angreifern in ThrottleBlood.sys umbenannt), signiert von TechPowerUp (DigiCert EV, Zertifikat von 2020)
  • Schwachstelle: CVE-2025-7771 — legt IOCTLs offen, die beliebige physische Speicher-Lese-/Schreibzugriffe über MmMapIoSpace erlauben. Keine ordnungsgemäßen Zugriffsprüfungen → User-Mode-App kann Kernel-Speicher patchen und Ring-0-Funktionen aufrufen.
  • Exploit-Ablauf (nur Konzept/Analyse):
    1. Umbenannten Treiber (ThrottleBlood.sys) als Dienst laden → Gerät \\.\ThrottleStop erstellen
    2. User-Mode-Tool (All.exe oder ähnlich) verwenden, um verwundbare IOCTLs zu senden (z. B. Codes wie 0x80006498 lesen / 0x8000649C schreiben)
    3. KASLR umgehen: Kernel-Basis über NtQuerySystemInformation(SystemModuleInformation) abfragen
    4. Virtuelle → physische Adressen übersetzen (häufig über SuperFetch-Info-Leak-Technik)
    5. Kernel-Speicher lesen/schreiben → selten genutzte Funktion (z. B. NtAddAtom) mit Shellcode-Hook überschreiben
    6. Hook springt zu PsLookupProcessById + PsTerminateProcess → AV-/EDR-Prozesse massenhaft beenden (hartcodierte Liste: MsMpEng.exe, CSFalconService.exe, ekrn.exe usw.)

Detaillierte technische Aufschlüsselung → research/0xthrottlestop-medusalocker.md
Primärquelle: Kaspersky Securelist (Aug. 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/

Weitere Fälle

Breitere BYOVD-Trends → Dutzende signierte verwundbare Treiber wurden 2024–2026 missbraucht (siehe research/0xbyovd-patterns.md)

Build & Run (nur sichere Aufklärung)

root@kitploit:~
# From Developer Command Prompt (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe
Tool herunterladen
  • Originalcode wiederherstellen, um Abstürze zu vermeiden → MedusaLocker-Variante ausrollen
  • Auswirkung: Beendigung geschützter Prozesse im Kernel-God-Mode → CrowdStrike, Bitdefender, Kaspersky, McAfee, Defender usw. deaktivieren → Ransomware-Verschlüsselung gelingt.
  • Realwelt-Kontext: Beobachtet bei RDP-Credential-Diebstahl → Mimikatz → Pass-the-Hash-Lateral-Movement → AV-Kill → MedusaLocker-Drop. Im Umlauf seit ~Okt. 2024; zielte auf Russland, Brasilien, Europa.
  • Status: Hersteller bereitet Patch vor (Stand 2025); zunächst nicht immer auf der MS-Blockliste.