
CVE-2025-7771 ThrottleStop.sys Privilege Escalation Exploit - uneingeschränkter IOCTL-Zugriff auf physischen Speicher über MmMapIoSpace
CVE-2025-7771 | CVSS 8.7 | Lokale Rechteausweitung
ThrottleStop.sys stellt uneingeschränkte IOCTL-Schnittstellen bereit, die über MmMapIoSpace beliebigen physischen Speicherzugriff ermöglichen. Dies ermöglicht eine lokale Rechteausweitung durch Patchen des Kernel-Speichers und Ausführen von beliebigem Code im Ring-0-Kontext.
Betroffene Komponente: ThrottleStop.sys (TechPowerUp)
Schwachstellentyp: Exponierter IOCTL mit unzureichender Zugriffskontrolle (CWE-782)
Auswirkung: Lokale Rechteausweitung
Treiberstatus: Digital signiert, kompatibel mit Core Isolation
| IOCTL | Funktion |
|---|---|
0x80006498 | Physischen Speicher lesen |
0x8000649C | Physischen Speicher schreiben |
\\Device\\ThrottleStop öffnenDeviceIoControl mit den anfälligen IOCTLs verwendenMmMapIoSpace abbildenDiese Implementierung demonstriert die Ausnutzung der ThrottleStop.sys-Schwachstelle durch:
CreateFileWmsbuild throttlestop.sln /p:Configuration=Release /p:Platform=x64
# Dienst erstellen
sc create ThrottleStop binPath= "C:\path\to\ThrottleStop.sys" type= kernel
# Dienst starten
sc start ThrottleStop
.\usermode\usermode.exe
Voraussetzungen: Administratorrechte, Visual Studio 2019/2022, ThrottleStop.sys-Treiberdienst
throttlestop/
├── usermode/
│ ├── Entry.cpp # Hauptprogramm-Einstiegspunkt
│ ├── Driver/
│ │ └── Driver.h # Implementierung der MemoryDriver-Klasse
│ └── usermode.vcxproj # Visual Studio-Projektdatei
├── ThrottleStop.sys # Anfälliges Treiberbinär
└── throttlestop.sln # Projektmappendatei
MemoryDriver-Klasse: Treiberkommunikation und Speicheroperationen0x80006498 (Lesen), 0x8000649C (Schreiben)Digitale Signaturen:
Sicherheitsimplikationen:
\\Device\\ThrottleStop0x80006498 und 0x8000649CPhysischen Speicher lesen (0x80006498)

Physischen Speicher schreiben (0x8000649C)

Diese Screenshots zeigen die anfälligen IOCTL-Handler in ThrottleStop.sys, die uneingeschränkten physischen Speicherzugriff über MmMapIoSpace ermöglichen.
Dieses Repository dient ausschließlich zu Bildungs- und defensiven Forschungszwecken. Jegliche unbefugte Nutzung zur Kompromittierung von Systemen ist illegal und untersagt. Nutzung auf eigene Gefahr nur in kontrollierten Umgebungen.