
Erweiterter PoC & Forschung für CVE-2026-0828 (Safetica) und CVE-2025-7771 (ThrottleStop). Analyse von BYOVD-TTPs (Bring Your Own Vulnerable Driver) für die Prozessbeendigung auf Ring 0 und physischen Speicher-Lese-/Schreibzugriff. Erforschung von EDR-Killer-Mustern, PPL-Umgehungen und Kernel-Mode-Primitiven, die von MedusaLocker und anderen Bedrohungsakteuren verwendet werden.
Ausschließlich zu Bildungs- und Sicherheitsforschungszwecken.
Ziel: BYOVD-Techniken (Bring-Your-Own-Vulnerable-Driver) anhand öffentlicher Veröffentlichungen dokumentieren und verstehen — keine funktionierenden Exploits enthalten.
Dieses Repository enthält:
EDR/AV-Produkte schützen zunehmend ihre eigenen Prozesse (PPL, Protected Process Light, eingeschränkte Token).
Angreifer umgehen dies per BYOVD: einen legitimen, aber verwundbaren signierten Treiber ablegen → schwache IOCTL-Handler missbrauchen → beliebige Prozesse auf Kernel-Ebene beenden / Speicher lesen/schreiben usw.
Dieses Repository hilft Red-/Blue-Teams:
src/0xPoC.c
Sichere, schreibgeschützte Prozessaufzählung — listet gebräuchliche EDR/AV/EDR-Dienstnamen. Erster Recon-Schritt vor jeder hypothetischen fortgeschrittenen Technik.
drivers/0xhashes.md
Artefakt-Identifikation — Enthält SHA256-Verifizierung und Links zu öffentlichen Forschungs-Mirrors. Dieses Repository hostet keine Binärtreiber.
ProcessMonitorDriver.sys (Safetica Endpoint Client x64)drivers/0xhashes.mdDetaillierte Notizen → research/0xsafetica-cve-2026-0828.md
MedusaLocker-Betreiber (RaaS seit 2019) haben ThrottleStop.sys (Treiber des CPU-Throttling-Tools von TechPowerUp) in realen Angriffen als Waffe eingesetzt, insbesondere bei einem brasilianischen Vorfall (analysiert von Kaspersky, Aug. 2025). Dies zeigt einen fortgeschritteneren BYOVD-Ablauf im Vergleich zu einfachen IOCTL-Kills.
ThrottleStop.sys (von Angreifern in ThrottleBlood.sys umbenannt), signiert von TechPowerUp (DigiCert EV, Zertifikat von 2020)MmMapIoSpace erlauben. Keine ordnungsgemäßen Zugriffsprüfungen → User-Mode-App kann Kernel-Speicher patchen und Ring-0-Funktionen aufrufen.ThrottleBlood.sys) als Dienst laden → Gerät \\.\ThrottleStop erstellenAll.exe oder ähnlich) verwenden, um verwundbare IOCTLs zu senden (z. B. Codes wie 0x80006498 lesen / 0x8000649C schreiben)NtQuerySystemInformation(SystemModuleInformation) abfragenNtAddAtom) mit Shellcode-Hook überschreibenPsLookupProcessById + PsTerminateProcess → AV-/EDR-Prozesse massenhaft beenden (hartcodierte Liste: MsMpEng.exe, CSFalconService.exe, ekrn.exe usw.)Detaillierte technische Aufschlüsselung → research/0xthrottlestop-medusalocker.md
Primärquelle: Kaspersky Securelist (Aug. 2025) — https://securelist.com/av-killer-exploiting-throttlestop-sys/117026/
Breitere BYOVD-Trends → Dutzende signierte verwundbare Treiber wurden 2024–2026 missbraucht (siehe research/0xbyovd-patterns.md)
# From Developer Command Prompt (VS)
cl.exe /EHsc /W4 src/0xPoC.c
0xPoC.exe